- Sporto klubai (dėl biometrinių duomenų tvarkymo teisėtumo; parastai biometrinis duomuo – piršto antspaudas yra naudojamas kaip praėjimo į sporto klubus kontrolės priemonė);
- Sporto ir turizmo prekių bei paslaugų bendrovės nuomos sutarties sudarymo ir vykdymo tikslu (dėl duomenų kiekio mažinimo principo įgyvendinimo ir asmenų informavimo apie jų duomenų tvarkymą);
- Viešbučiai (dėl duomenų kiekio mažinimo tvarkant svečių asmens duomenis);
- Greitųjų kreditų bendrovės (dėl vartojimo kredito sutarčių sudarymo ir vykdymo tikslu tvarkomų asmens duomenų saugumo užtikrinimo).
Author Archive
Per Europą ritasi pirmųjų BDAR sankcijų banga
Portugalija
Viena pirmųjų baudų Europoje už asmens duomenų apsaugos pažeidimus buvo skirta Portugalijos ligoninei „Centro Hospitalar Barreiro Montijo“ – 2018 m. liepos viduryje ligoninei buvo skirta net 400 tūkst. eurų bauda dėl trijų reglamento pažeidimų. Pasak šalies duomenų apsaugos tarnybos, ligoninėje per daug darbuotojų turėjo prieigą prie pacientų asmens duomenų, nebuvo laikomasi tinkamų techninių ir organizacinių priemonių asmens duomenims apsaugoti.
Tarp ligoninės administracijos sukeltų pažeidimų minimi tokie atvejai, kaip vidinių sistemų vartotojų skaičiaus neatitikimas realybei, pavyzdžiui, sistemoje buvo registruoti 985 vartotojai su žyma „gydytojas“, nors pačioje ligoninėje tuo metu dirbo tik 296 gydytojai.
Devyni techniniai darbuotojai turėjo medicinos grupei skirtą prieigos lygį prie pacientų duomenų ir galėjo bet kada peržiūrėti norimų asmenų ligos istorijas.
Vokietija
2018 m. lapkričio pabaigoje Badeno-Viurtembergo regiono duomenų apsaugos institucija paskelbė apie pirmąjį rimtą BDAR reglamento pažeidimą Vokietijoje. Pokalbių svetainei „Knuddels.de“ buvo skirta 20 tūkst. eurų bauda dėl 32-ojo BDAR straipsnio pažeidimo.
Iki „Facebook“ atsiradimo Vokietijoje itin populiarus buvęs „Knuddels.de“ praėjusių metų rugsėjį patyrė masinį duomenų pažeidimą, kurio metu programišiai nutekino beveik 2 milijonus vartotojų vardų ir slaptažodžių ir virš 800 tūkstančių el. pašto adresų, taip pat kitokio pobūdžio informacijos. Pasisavinti duomenys netrukus atsirado įvairiose dalinimosi svetainėse.
Duomenų pažeidimą tyrę ekspertai tikina, kad „Knuddels.de“ nesilaikė tinkamų saugumo priemonių, kad apsaugotų savo vartotojų informaciją. Kita vertus, pokalbių svetainės administratoriai, pastebėję duomenų nutekėjimą, iškart informavo savo vartotojus ir duomenų apsaugos tarnybą ir ėmėsi IT infrastruktūros stiprinimo. Tai buvo viena iš priežasčių, kodėl organizacijai buvo skirta mažesnė bauda, nei nurodo BDAR reglamentas.
Austrija
Pirmoji su BDAR pažeidimu susijusi bauda Austrijoje buvo gana menka – už netinkamą stebėjimo kameros įrengimą prie parduotuvės verslininkui buvo skirta 4 800 eurų bauda. Pasak Austrijos duomenų apsaugos tarnybos, parduotuvės kamera filmavo per daug viešosios erdvės ir nebuvo tinkamai pažymėta, kad teritorija yra stebima.
Vis dėlto įdomesnis atvejis šiuo metu verda dėl Austrijos pašto, kuris, kaip paaiškėjo, politinėms partijoms pardavė virš 2,2 milijonų austrų duomenų, tokių kaip jų vardai, namų adresai, amžius ir lytis, kad politikai galėtų organizuoti tikslines kampanijas prieš rinkimus. Austrijos paštas ginasi, kad tokia praktika, kai duomenys parduodami tiesioginės rinkodaros tikslais, yra nuo seno leidžiama šalies įstatymų. Austrijos duomenų apsaugos institucija jau įsitraukė į šio skandalo tyrimą.
Lietuva
Tuo tarpu Lietuvoje kol kas negirdėti apie rimtesnius asmens duomenų apsaugos pažeidimus. Tiesa, Valstybinė duomenų apsaugos inspekcija sulaukia dvigubai daugiau skundų nei iki BDAR įsigaliojimo: per 2018 m. pirmus 3 ketvirčius gauti 644 asmenų skundai, kai 2017 m. per tą patį laikotarpį užregistruota tik 311.
Remiantis inspekcijos veiklos statistika, daugiausia lietuviai skundžiasi dėl tiesioginės rinkodaros, vaizdo duomenų, duomenų tvarkymo internete, skolininkų duomenų, valstybės registrų, asmens kodo ir kitos informacijos.
Šaltinis: www.eset.lt
Nebelieka išankstinės patikros ir įmonių registracijos
MES GALIME
Žmogaus teisės asmens duomenų ir privatumo apsaugos srityje
- Gauti informaciją apie savo asmens duomenų tvarkymą;
- Susipažinti su savo asmens duomenimis, kurie yra saugomi;
- Prašyti ištaisyti neteisingus, netikslius ar neišsamius asmens duomenis;
- Prašyti ištrinti (teisė „būti pamirštam“) asmens duomenis, kurių nebereikia arba kurie tvarkomi neteisėtai;
- Nesutikti, kad asmens duomenys būtų tvarkomi rinkodaros tikslais, arba nesutikti, kad būtų tvarkomi bet kokie su konkrečiu atveju susiję asmens duomenys;
- Prašyti konkrečiais atvejais apriboti savo asmens duomenų tvarkymą;
- Gauti savo asmens duomenis kompiuterio skaitomu formatu ir persiųsti juos kitam duomenų valdytojui („duomenų perkeliamumas“);
- Prašyti, kad automatizuotu duomenų tvarkymu grindžiamus sprendimus, kurie yra susiję su mumis arba turi mums reikšmingos įtakos ir yra pagrįsti asmens duomenimis, priimtų fiziniai asmenys, o ne tik kompiuteriai. Tokiu atveju taip pat turime teisę išreikšti savo nuomonę ir ginčyti sprendimą.
MES GALIME
Ką turi žinoti el. parduotuvių savininkai apie Duomenų apsaugos reglamentą?
2018 m. gegužės 25 d. įsigalioja Bendrasis duomenų apsaugos reglamentas. Ar šis reglamentas aktualus e-parduotuvių savininkams? Taip. Kodėl? Todėl, kad Jūs savo elektroninėje parduotuvėje renkate ir saugote savo pirkėjų asmens duomenis. Kad būtų aiškiau, pateikiame kas, anot reglamento, laikoma asmens duomenimis: tai vardas, pavardė, e-paštas, IP adresas, tel. numeris, adresas, banko kortelės duomenys, asmens įpročiai ir pomėgiai. Beveik visi šie duomenys, neabejotinai saugomi Jūsų elektroninėje parduotuvėje.
Ką turi žinoti elektroninės parduotuvės savininkas apie šių duomenų saugojimą?
-
Asmuo/vartotojas turi būti informuotas kas renka jo duomenis, kokiais tikslais duomenys renkami, kokie duomenys renkami ir kiek laiko šie duomenys bus saugomi. Taip pat e-parduotuvės savininkas turi informuoti vartotoją, jog jis turi teisę pateikti skundą VDAI, jeigu mano, jog netinkamai tvarkote jo asmens duomenis. Ši informacija turi būti pateikiama aiškiai ir suprantamai. Rekomenduojama tokią informaciją patalpinti skiltyje Privatumo politika ar susikurti atskirą menių punktą Asmens duomenų apsaugos taisyklės.
-
Labai svarbu įsidėmėti, jog Jūs neturite teisės rinkti vartotojo asmeninių duomenų, jei jis jums nedavė sutikimo. Sutikimu galima laikyti varnelės pažymėjimą registracijos metu. Tačiau šiuo atveju, sutikimu nelaikoma iš anksto (pagal nutylėjimą) pažymėtas sutikimo laukelis. Nepamirškite, jog esant reikalui, gali tekti įrodyti, jog vartotojas tikrai davė sutikimą jo duomenų rinkimui.
-
Naujasis reglamentas suteikia teisę vartotojui kreiptis į e-parduotuvės savininką su prašymu, pateikti visus e-parduotuvėje surinktus duomenis apie vartotoją. Tai pačio vartotojo pateikti duomenys (e-pašto adresas, namų adresas, telefonas ir t.t.) ir duomenys, surinkti jo veiklos elektroninėje parduotuvėje metu – užsakymų istorija, mėgstamiausios prekės, kita informacija. Ši informacija turi būti pateikta įprastu popieriniu arba kompiuterinės įrangos skaitomu formatu.
-
Kita vartotojo teisė – tai “teisė būti ištrintam”. Duomenų saugotojas, šiuo atveju Jūs, negalite atsisakyti ištrinti vartotojo duomenų, jam išreiškus tokį pageidavimą.
-
Visi surinkti asmens duomenys turi būti saugomi baigtinį laiką, t.y. Jūs patys turite apsibrėžti, kiek laiko vartotojų duomenys bus saugomi Jūsų sistemose. Suėjus numatytam terminui, duomenys turi būti pašalinami. Kokiu būdu šalinsite duomenis – rankiniu ar automatiniu – sprendžiate patys.
-
Paskutinis, bet svarbus punktas, ką turite žinoti – vartotojui turi būti palikta galimybė atsisakyti dalyvauti tiesioginėje rinkodaroje. Tai reiškia, kad jei siunčiate vartotojui naujienlaiškius ar informacines žinutes, jis turi turėti galimybę jų atsisakyti.