BDAR - 35 STRAIPSNIS - POVEIKIO DUOMENŲ APSAUGAI VERTINIMAS (PDAV)

Jūsų PDAV, atitinkanti
CNIL metodiką

BDAR reikalauja atlikti poveikio duomenų apsaugai vertinimą (PDAV) kiekvienam duomenų tvarkymui, galinčiam kelti didelę riziką asmenų teisėms ir laisvėms. SYAGA DPIA-Express struktūrizuoja ir dokumentuoja jūsų PDAV pagal 35 straipsnio metodiką ir EDAV gaires, be improvizacijos ir be žargono.

35
BDAR straipsnis (PDAV)
9
EDAV kriterijai (WP248 rev.01)
3
Pareigos atvejai (35.3 str.)
4
Metodikos dalys (35.7 str. a-d)

Pareiga

Nustatyti, ar jūsų duomenų tvarkymui reikalingas PDAV, o tada atlikti jį pagal taisykles

BDAR 35 straipsnis reikalauja PDAV

Kiekvienam duomenų tvarkymui, galinčiam kelti didelę riziką fizinių asmenų teisėms ir laisvėms, prieš jį įgyvendinant turi būti atliktas poveikio duomenų apsaugai vertinimas (BDAR, 35 str.).

📋

CNIL taisyklė „2 kriterijai iš 9"

EDAV (buvusi G29 darbo grupė, gairės WP248 rev.01) apibrėžė 9 didelės rizikos kriterijus. Kai duomenų tvarkymas atitinka bent du iš šių kriterijų, iš esmės turi būti atliktas PDAV: pakanka vieno neteisingai įvertinto kriterijaus, ir dokumentacija tampa neišsami.

🔍

CNIL sąrašai, kuriuos reikia patikrinti punktas po punkto

CNIL (Prancūzijos institucija) skelbia duomenų tvarkymo sąrašus, kuriems PDAV yra reikalingas arba nereikalingas. Norint tiksliai nustatyti, kur patenka jūsų atvejis, reikia kruopštaus skaitymo, o ne bendro įspūdžio.

Be metodikos rizika dviguba

Per greitai atliktas PDAV kelia riziką, kad priežiūros institucija jį laikys neišsamiu; jo neatlikimas, kai jis reikalingas, kelia riziką organizacijai pažeisti 35 straipsnį. CNIL metodika struktūrizuoja šį sprendimą ir jį dokumentuoja.

Metodika: DPIA-Express

BDAR 35.7 straipsnio reikalaujama struktūra, pritaikyta jūsų duomenų tvarkymui, su pagrįsta išvada kiekviename etape

1
Pareigos nustatymas

Ar jūsų duomenų tvarkymui iš tikrųjų reikalingas PDAV?

Analizė pagal 3 atvejus iš 35.3 straipsnio, EDAV 9 kriterijų lentelę (WP248 rev.01) ir CNIL sąrašus, nurodančius, kada PDAV reikalingas arba ne. Pagrįsta išvada, nesvarbu, ar galiausiai PDAV yra privalomas, ar ne.

2
Art. 35.7.a

Sisteminis duomenų tvarkymo aprašymas

Tikslai, duomenų ir susijusių asmenų kategorijos, gavėjai, saugojimo terminai: išsamus žemėlapis, kurio reikalauja 35.7.a straipsnis, suderintas su jūsų duomenų tvarkymo veiklos registru (30 str.).

3
Art. 35.7.b

Būtinumas ir proporcingumas

Patikrinama, ar kiekvienas surinktas duomuo yra būtinas siekiamam tikslui, ar kiekvienam duomenų tvarkymui nustatytas teisinis pagrindas (6 str.), ir ar laikomasi duomenų kiekio mažinimo principo (5.1.c str.).

4
Art. 35.7.c

Rizikos asmenims vertinimas

Kiekvienai nustatytai rizikai: sunkumas, tikimybė, jau taikomos priemonės, likutinė rizika - pateikiama lentele, kurią gali naudoti jūsų vadovybė arba DAP (duomenų apsaugos pareigūnas).

5
Art. 35.7.d ir 5.2

Priemonės ir dokumentuota išvada

Numatomos techninės ir organizacinės priemonės (32 str.), pagrįsta išvada ir dokumentuotas pagrindimas pagal atskaitomybės principą (5.2 str.), kuriuo galima remtis CNIL patikrinimo atveju.

Ką jūs gaunate

Struktūrizuotas, šaltiniais pagrįstas ir sąžiningas dokumentas, aiškiai nurodantis, ką dar turi patvirtinti jūsų teisininkas ar DAP

📝

Struktūrizuota PDAV ataskaita

Išsamus dokumentas pagal 35.7 straipsnį (a-d punktai), su pagrįsta išvada.

  • Sisteminis duomenų tvarkymo aprašymas
  • Būtinumo ir proporcingumo analizė
  • Rizikų lentelė (sunkumas/tikimybė/priemonės)
  • Išvada ir dokumentuotas pagrindimas (5.2 str.)

Nustatymo lentelė

Išankstinė analizė, nustatanti, ar jūsų duomenų tvarkymas patenka į pareigos taikymo sritį.

  • 3 atvejai iš 35.3 straipsnio
  • 9 EDAV kriterijai (WP248 rev.01)
  • Palyginimas su CNIL sąrašais
  • Pagrįsta ir šaltiniais paremta išvada
📁

Suderinamumas su 30 str. registru

PDAV remiasi tuo pačiu pagrindu kaip ir jūsų duomenų tvarkymo veiklos registras.

  • Tikslai ir teisiniai pagrindai
  • Duomenų ir asmenų kategorijos
  • Gavėjai ir duomenų tvarkytojai
  • Saugojimo terminai pagal kategoriją
🚩

Punktai, kuriuos turi patvirtinti jūsų teisininkas/DAP

Kiekvienas neaiškus punktas aiškiai pažymimas, niekada nesprendžiamas už jus.

  • Duomenų valdytojo / tvarkytojo statuso nustatymas
  • Teisiniai pagrindai pagal tikslą
  • Nustatyti duomenų perdavimai už ES ribų
  • DAP paskyrimas (37 str.), jei taikoma
🔗

Šaltiniai ir atsekamumas

Kiekvienas teisinis teiginys yra pagrįstas šaltiniu, o ne teigiamas iš atminties.

  • Konsoliduotas BDAR tekstas (CELEX 32016R0679)
  • CNIL puslapiai ir sąrašai (PDAV, registras)
  • EDAV gairės (WP248 rev.01)
  • Patikrinamos nuorodos, cituojamos dokumente
📄

Redaguojamas dokumentas

Pateikiamas redaguojamu formatu, kurį gali pakartotinai naudoti jūsų DAP ar teisininkas.

  • Struktūra, atitinkanti 35.7 straipsnį
  • Pakartotinai naudojamas būsimiems duomenų tvarkymams
  • Paruoštas papildyti prieš galutinį patvirtinimą
  • Neprimetamas jokio fiksuoto formatavimo

Naudojami šaltiniai

Metodika, grindžiama teisės aktais ir institucijomis, o ne savavališkais aiškinimais

35

BDAR - 35 straipsnis

Poveikio duomenų apsaugai vertinimas. Konsoliduotas Reglamento (ES) 2016/679 tekstas (EUR-Lex, CELEX 32016R0679).

EDAV

WP248 rev.01 gairės

9 EDAV (buvusios G29) didelės rizikos kriterijai, kuriuos CNIL naudoja kaip pagrindinę metodiką PDAV pareigai nustatyti.

CNIL

CNIL sąrašai ir metodika

Sąrašai duomenų tvarkymo, kuriems PDAV yra reikalingas arba nereikalingas, ir CNIL (Prancūzijos institucijos) poveikio vertinimo atlikimo metodika.

30

BDAR - 30 straipsnis

Duomenų tvarkymo veiklos registras: suderinamumo pagrindas (tikslai, duomenys, terminai), kuriuo remiasi kiekvienas PDAV.

Individualus PDAV, be paslėptų kainų

Apimtis priklauso nuo duomenų tvarkymo operacijų skaičiaus, jų sudėtingumo ir to, kas jau dokumentuota jūsų organizacijoje. Pasiūlymas parengiamas po pirminio pokalbio.

Pareigos nustatymas

Nežinote, ar jūsų duomenų tvarkymui taikoma pareiga

Pagal pasiūlymą
priklausomai nuo analizuotinų duomenų tvarkymo operacijų skaičiaus
  • EDAV 9 kriterijų lentelė
  • Palyginimas su 35.3 straipsniu
  • CNIL sąrašų patikrinimas
  • Pagrįsta ir šaltiniais paremta išvada
Prašyti pasiūlymo

Kelerių metų programa

Keli rizikingi duomenų tvarkymai, kuriuos reikia apimti

Pagal pasiūlymą
priklausomai nuo duomenų tvarkymo operacijų skaičiaus ir peržiūros dažnumo
  • Viskas iš „Išsamus PDAV" +
  • Bendra metodologinė sistema
  • Periodinė peržiūra (35.11 str.)
  • Palaikomas suderinamumas su registru (30 str.)
Prašyti pasiūlymo

PDAV niekada nėra galutinis

BDAR 35.11 straipsnis reikalauja peržiūrėti analizę, kai duomenų tvarkymas reikšmingai pasikeičia (naujas duomenų tvarkytojas, talpinimo pakeitimas, surinkimo apimties išplėtimas). Peržiūros pasiūlymas rengiamas individualiai.

Dažnai užduodami klausimai

Ar mano duomenų tvarkymui iš tikrųjų taikoma PDAV pareiga?
Tai priklauso nuo trijų metodiškai patikrintų elementų: 3 atvejų iš BDAR 35.3 straipsnio, EDAV 9 kriterijų lentelės (gairės WP248 rev.01, kurias taiko CNIL: kai atitinkami bent 2 kriterijai iš 9, iš esmės turi būti atliktas PDAV), ir CNIL sąrašų, nurodančių, kada tvarkymui reikalingas PDAV. Pateiktas dokumentas išsprendžia šį klausimą ir jį pagrindžia punktas po punkto.
Ką tiksliai apima pateiktas dokumentas?
Dokumentas, struktūrizuotas pagal BDAR 35.7 straipsnį: sisteminis duomenų tvarkymo aprašymas (a), būtinumo ir proporcingumo analizė (b), rizikos duomenų subjektams vertinimas (c), numatomos techninės ir organizacinės priemonės (d), o tada pagrįsta išvada. Kiekviena teisinė nuoroda yra pagrįsta šaltiniu (konsoliduotas BDAR tekstas, CNIL, EDAV).
O jei mano duomenų tvarkymui galiausiai PDAV pareiga netaikoma?
Dokumentas išsaugomas savanoriškai, dokumentavimo tikslais: jis pagrindžia jūsų sprendimą neatlikti formalaus PDAV pagal atskaitomybės principą (BDAR 5.2 str.) ir gali būti panaudotas CNIL patikrinimo atveju.
Ar šis dokumentas pakeičia mano advokato ar DAP nuomonę?
Ne. DPIA-Express yra metodologinė pagalbinė priemonė, kuri struktūrizuoja ir dokumentuoja analizę; tai nėra teisinė konsultacija. Kiekviename pateiktame dokumente aiškiai išvardijami punktai, kuriuos prieš bet kokį oficialų naudojimą turi patvirtinti jūsų teisininkas arba duomenų apsaugos pareigūnas.
Kas mano organizacijoje turi atlikti PDAV?
Duomenų valdytojas išlieka teisiškai atsakingas už PDAV; DAP, jei toks paskirtas, turi būti konsultuojamas (BDAR 35.2 str.). DPIA-Express parengia medžiagą (aprašymą, riziką, priemones), kad ši konsultacija vyktų remiantis jau struktūrizuota byla, o ne tuščiu lapu.
Kodėl rinktis SYAGA, o ne atlikti viską vidiniais ištekliais?
SYAGA Consulting veikia nuo 2009 m. ir taiko tą pačią metodiką savo pačios duomenų tvarkymui, įskaitant savo Microsoft 365 audito produktą, kurio PDAV pareigos analizė seka lygiai tokia pačia struktūra. Mes nepateikiame bendro šablono: kiekvienas dokumentas kuriamas atskirai kiekvienam duomenų tvarkymui, straipsnis po straipsnio.

Teisės aktų stebėsena - oficialūs šaltiniai

Ką iš tikrųjų sako teisės aktas, paprasta kalba. Kiekvienas punktas išlaiko nuorodą į oficialų dokumentą.

📋

Kas yra PDAV paprastai kalbant?

PDAV - tai tiesiog vertinimo darbas: prieš įgyvendinant duomenų tvarkymą, įvertinama, kokią riziką jis kelia žmonėms. CNIL (Prancūzijos institucija) jį apibrėžia kaip „formalų procesą, leidžiantį įvertinti su asmens duomenų tvarkymu susijusią riziką". Tai ne dar viena administracinė formalumas, o sveiko proto priemonė, kurią BDAR tam tikrais atvejais paverčia privaloma. Šaltinis: CNIL →

🎯

Kam tai iš tikrųjų taikoma: taisyklė „2 kriterijai iš 9"

Nebūtina būti didele įmone, kad tai būtų aktualu. CNIL laikosi nuomonės, kad PDAV yra privalomas, kai duomenų tvarkymas atitinka bent du iš šių devynių atvejų: asmenų vertinimas ar reitingavimas, automatizuoto sprendimo, turinčio realų poveikį asmenims, priėmimas, sistemingas jų sekimas, jautrių duomenų (sveikatos, kilmės ir kt.) rinkimas, didelio masto duomenų rinkimas, kelių duomenų bazių sujungimas, pažeidžiamų asmenų (darbuotojų, pacientų, nepilnamečių...) tikslinis apėmimas, naujos technologijos naudojimas arba asmens teisės ar paslaugos atėmimas. Šaltinis: CNIL →

Du CNIL sąrašai, kurie dažnai jau atsako už jus

Kad nereikėtų spėlioti, CNIL paskelbė du oficialius sąrašus: 14 duomenų tvarkymo tipų sąrašą, kuriems PDAV yra privalomas (sveikatos duomenys, personalo profiliavimas, darbuotojų sekimas, didelio masto geolokacija...), ir 12 tipų sąrašą, kuriems jis nereikalingas (darbo užmokestis ir personalo valdymas mažiau nei 250 darbuotojų įmonėse be profiliavimo, tiekėjų valdymas, pavienio sveikatos priežiūros specialisto paciento byla...). Šie sąrašai neapima visų atvejų, tačiau jau atsako į daugybę įprastų situacijų. Šaltinis: CNIL reikalaujamų duomenų tvarkymų sąrašas →

🧩

Ką analizė iš tikrųjų turi apimti

BDAR (35 straipsnis) nereikalauja romano, o keturių aiškių elementų: aprašyti duomenų tvarkymą ir jo tikslą, patikrinti, ar jis iš tikrųjų būtinas ir proporcingas, įvertinti riziką duomenų subjektams, o tada išvardyti numatomas priemones šiai rizikai sumažinti. Pabaigoje - aiški išvada: ar duomenų tvarkymas yra priimtinas, ir kokiomis sąlygomis. Šaltinis: BDAR, 35 straipsnis →

👤

Jūsų DAP vaidmuo (jei jį turite)

Jei jūsų organizacija paskyrė duomenų apsaugos pareigūną, BDAR reikalauja su juo pasitarti atliekant PDAV ir pavesti jam patikrinti, ar analizė buvo tinkamai atlikta. Tai apsaugos priemonė, o ne varnelė formoje: DAP išlieka teisingas žingsnis prieš patvirtinant išvadą. Šaltinis: BDAR, 35 ir 39 straipsniai →

O jei rizika po analizės išlieka didelė?

Jei, nepaisant numatytų priemonių, duomenų tvarkymas asmenims vis dar kelia didelę riziką, BDAR reikalauja prieš pradedant pasikonsultuoti su CNIL. Tada institucija turi aštuonias savaites pateikti rašytinę nuomonę (galima pratęsti šešiomis savaitėmis, jei byla sudėtinga). Verta žinoti: šis atvejis lieka išimtimi, o ne taisykle. Šaltinis: BDAR, 36 straipsnis →

💰

Sankcijos, be dramatizavimo

CNIL primena, kad BDAR baudos gali siekti iki 10 milijonų eurų arba 2% pasaulinės metinės apyvartos, priklausomai nuo to, kuri suma didesnė. Tai teisinė riba, o ne neišvengiama lemtis: gerai atliktas PDAV kaip tik ir leidžia patikrinimo atveju parodyti, kad klausimas buvo vertinamas rimtai. Šaltinis: CNIL →

📢

Europos naujiena, kurią verta stebėti

Europos duomenų apsaugos valdyba (EDAV/EDPB) nuo 2026 m. balandžio 14 d. iki birželio 9 d. surengė viešas konsultacijas dėl bendro PDAV šablono projekto, skirto suvienodinti praktiką tarp Europos šalių. Konsultacijos jau baigtos; mes stebime šio projekto tolesnę eigą, kad laiku informuotume savo klientus. Šaltinis: EDPB →

Kam iš tikrųjų taikomas PDAV reikalavimas?

Prieš sužinant, kaip atlikti PDAV, reikia žinoti, ar jis jums apskritai taikomas. Štai tiksli taikymo apimtis, tokia, kokią apibrėžia BDAR ir CNIL, be nereikalingos įtampos.

⚖️

Vienintelis svarbus kriterijus: rizika, o ne dydis

BDAR nenustato jokios darbuotojų skaičiaus ribos PDAV pareigai. Jo 35 straipsnis įpareigoja atlikti šią analizę „duomenų valdytoją", nesvarbu, kokia jo forma (asociacija, amatininkas, MVĮ, savivaldybė, didelė grupė), kai tik duomenų tvarkymas „gali kelti didelį pavojų fizinių asmenų teisėms ir laisvėms". Dažna klaida, kurios reikia vengti: 250 darbuotojų riba iš tiesų egzistuoja BDAR, tačiau ji susijusi su daliniu atleidimu nuo duomenų tvarkymo veiklos įrašų (30 straipsnis), o ne su PDAV. 5 darbuotojų įmonei reikalavimas gali būti taikomas, o 2000 darbuotojų grupei - ne: viskas priklauso nuo duomenų tvarkymo pobūdžio, niekada nuo organizacijos dydžio. Šaltinis: BDAR, 35 straipsnis (CNIL pateiktas tekstas) →

🏢

Viešasis ar privatus sektorius: niekas neišvengia šio reikalavimo

35 straipsnis apima „duomenų valdytoją" plačiąja prasme: tiek privačią įmonę, tiek administraciją, savivaldybę, asociaciją ar sveikatos priežiūros įstaigą. Tekste netgi aiškiai numatytas „sistemingo didelio masto viešai prieinamos zonos stebėjimo" atvejis, kuris paprastai reiškia savivaldybę ar socialinio būsto valdytoją, įrengiantį vaizdo stebėjimą viešoje vietoje, o ne tik komercinę įmonę. Šaltinis: BDAR, 35 straipsnio 3 dalis →

📊

Konkretus signalas: 2 kriterijai iš 9

CNIL ir buvusi 29 straipsnio darbo grupė (dabar - Europos duomenų apsaugos valdyba, EDAV/EDPB) savo pagrindinėse gairėse (WP248) nustatė devynis kriterijus. Kai tik duomenų tvarkymas atitinka bent du iš jų, PDAV tampa privalomas: asmenų vertinimas ar reitingavimas, automatizuotas sprendimas, turintis jiems poveikį, sistemingas jų sekimas, jautrių duomenų tvarkymas, didelio masto duomenų tvarkymas, duomenų bazių sujungimas, pažeidžiamų asmenų (darbuotojų, pacientų, nepilnamečių) apėmimas, naujos technologijos naudojimas arba asmens teisės ar sutarties atėmimas. Šaltinis: CNIL, G29/EDPB gairės (WP248) →

🏥

Konkretūs atvejai, kuriems tai taikoma

Praktikoje CNIL doktrina paprastai šiuos kriterijus sieja su: gydytojo kabinetu ar klinika, dideliu mastu tvarkančiais sveikatos duomenis, personalo skyriumi, naudojančiu darbuotojų vertinimo ar profiliavimo įrankį, įmone, turinčia leidimų korteles ir sistemingą vaizdo stebėjimą viešai prieinamose patalpose, kredito ar skolų išieškojimo įstaiga, taikančia balų skaičiavimą (scoring), arba prie interneto prijungtu sveikatos prietaisu, renkančiu duomenis apie gyvenimo įpročius. Šaltinis: CNIL, 14 duomenų tvarkymo tipų, kuriems privalomas PDAV, sąrašas →

🟢

O jei man tai netaikoma - kaip tai sužinoti?

CNIL taip pat paskelbė 12 duomenų tvarkymo tipų sąrašą, kuriems PDAV NĖRA privalomas: pavyzdžiui, darbo užmokesčio ir personalo valdymas įmonėje, turinčioje mažiau nei 250 darbuotojų (be profiliavimo), pavienio sveikatos priežiūros specialisto paciento byla arba įprastas tiekėjų valdymas. Nuraminanti žinia daugeliui mažų įmonių: vien turėti darbuotojų ar klientų nepakanka, kad reikalavimas įsigaliotų. Šaltinis: CNIL, 12 duomenų tvarkymo tipų be PDAV sąrašas →

Klausimai, kuriuos vadovas iš tiesų užduoda apie PDAV

Jokio teisininkų žargono: paprasti atsakymai, kiekvienas paremtas oficialiu teisės aktu.

Ar PDAV turiu atlikti prieš pradėdamas projektą, ar galiu tai padaryti jau jam prasidėjus?
Prieš pradedant. BDAR šiuo klausimu aiškus: analizė turi būti atliekama „prieš pradedant duomenų tvarkymą", tai yra prieš pradedant rinkti ar naudoti duomenis, o ne jau įdiegus programinę įrangą naudotojams. Idėja paprasta: problemas pastebėti tuo metu, kai sprendimą dar lengva pakeisti, o ne vėliau. Šaltinis: BDAR, 90 konstatuojamoji dalis →
Jei turiu kelis panašius duomenų tvarkymo atvejus (kelios dukterinės įmonės, kelios panašios programos), ar kiekvieną kartą turiu atlikti naują PDAV?
Ne. Europos teisės aktas aiškiai numato, kad „viena analizė" gali apimti „panašių duomenų tvarkymo operacijų visumą". Praktikoje oficialus CNIL įrankis eina dar toliau: jis leidžia sukurti PDAV šabloną ir jį dubliuoti panašaus pobūdžio duomenų tvarkymui. Taigi kiekvienai dukterinei įmonei ar kiekvienam panašiai veikiančiam įrankiui nereikia pradėti nuo nulio. Šaltinis: BDAR, 90 konstatuojamoji dalis →   Šaltinis: PIA įrankis, CNIL →
Ar turiu siųsti savo PDAV CNIL, kad ji duotų leidimą?
Ne, didžiąja dauguma atvejų. Pati CNIL tai aiškiai sako: „jei atlikote poveikio vertinimą, bet nepatenkate į nė vieną iš aukščiau nurodytų atvejų, konsultuotis su CNIL nereikia." Siųsti privaloma tik tuo atveju, jei, nepaisant numatytų priemonių, likutinė rizika išlieka didelė (išankstinė konsultacija), arba jei to reikalauja konkretus nacionalinis įstatymas. Kitais atvejais PDAV lieka vidiniu dokumentu, kurį saugote ir pateikiate tik patikrinimo atveju. Šaltinis: CNIL →
Ar kartą atlikus PDAV, jis galioja visam laikui?
Ne. CNIL tai patikslina: „taip pat būtina reguliariai peržiūrėti PDAV, siekiant įsitikinti, kad rizikos lygis išlieka priimtinas visą duomenų tvarkymo laikotarpį." Konkrečiai: jei keičiate įrankį, renkate naujus duomenis arba smarkiai pasikeičia duomenų subjektų skaičius, tai tinkamas momentas peržiūrėti savo PDAV ir patikrinti, ar išvada vis dar galioja. Šaltinis: CNIL →
Jei PDAV nepavyko arba jo nėra, kas už tai atsakingas: aš (vadovas), mano DAP, ar mano IT paslaugų teikėjas?
Jūs, kaip duomenų valdytojas. CNIL tai aiškiai sako: duomenų valdytojui „tenka pareiga užtikrinti, kad jo duomenų tvarkymas atitiktų BDAR". DAP, jei jis paskirtas, konsultuojamas ir patikrina, ar PDAV buvo tinkamai atliktas, tačiau jis neperima atsakomybės už jus. Duomenų tvarkytojas (pavyzdžiui, jūsų IT paslaugų teikėjas), savo ruožtu, privalo „suteikti pagalbą ir reikiamą informaciją", kai atliekate PDAV. Kitaip tariant: techninis pavedimas egzistuoja, tačiau galutinė atsakomybė lieka vadovui. Šaltinis: CNIL →
Konkrečiai, kiek kainuoja pažeidimas?
Iki 10 milijonų eurų arba 2% pasaulinės metinės apyvartos, jei ši suma didesnė - tokia yra teisinė riba, kurią primena pati CNIL. Iš tikrųjų ši riba taikoma pačiais rimčiausiais atvejais; ji visų pirma yra rimtas priminimas, o ne kasdienė grėsmė. Gerai atliktas PDAV kaip tik ir leidžia patikrinimo atveju parodyti, kad į klausimą buvo žiūrima rimtai dar prieš atsirandant problemai. Šaltinis: CNIL →
Ar yra nemokamas įrankis, leidžiantis atlikti PDAV pačiam, nemokant konsultacijų įmonei?
Taip. CNIL kuria ir palaiko nemokamą, atvirojo kodo programinę įrangą „PIA", prieinamą tiek diegiamos versijos (Windows, Linux, Mac), tiek internetinės versijos pavidalu, skirtą „palengvinti analizės atlikimą ir įforminimą". Tai geras atspirties taškas norint susipažinti su metodika. SYAGA vaidmuo - ne pakeisti šį įrankį, o pritaikyti tą pačią metodiką jūsų realiam atvejui, kiekvienam duomenų tvarkymui atskirai, žvelgiant iš šalies ir pastebint tai, ko nebematoma dirbant su savo pačių programine įranga kasdien. Šaltinis: PIA įrankis, CNIL →

PDAV kalendorius aiškiai

Datos, kurios iš tikrųjų svarbios, su šaltiniais, kad žinotumėte, kas jau privaloma šiandien ir kas dar ateityje.

Jau galioja šiandien

BDAR taikomas nuo 2018 m. gegužės 25 d. visoje Europoje. Pareiga atlikti PDAV (35 straipsnis), du CNIL sąrašai, nurodantys, kada jis privalomas ar ne, ir Europos gairės, paaiškinančios, kaip jį atlikti - visa tai galioja, yra stabilu ir nepriklauso nuo jokios būsimos reformos. Tai pagrindas, kuriuo galite remtis jau dabar.

🕑

Stebėtina, dar nenusistovėję

Europos duomenų apsaugos valdyba (EDAV/EDPB) rengia bendrą PDAV šabloną, skirtą suvienodinti praktiką tarp Europos šalių. Viešos konsultacijos dėl šio projekto baigėsi 2026 m. birželio 9 d.; galutinio šablono paskelbimo data dar nepranešta. Nieko nereikia laukti: CNIL metodika tuo tarpu lieka galiojanti.

2016
2016 m. balandžio 27 d., vėliau gegužės 4 d.

BDAR priimamas, vėliau paskelbiamas ES oficialiajame leidinyje

Europos Parlamentas ir Taryba priima reglamentą 2016/679 2016 m. balandžio 27 d. Jis paskelbiamas Europos Sąjungos oficialiajame leidinyje (OL L119) 2016 m. gegužės 4 d., o įsigalioja dvidešimčia dienų vėliau, 2016 m. gegužės 24 d., dar netaikomas. Šaltinis: EUR-Lex, oficiali reglamento nuoroda →

2018
2018 m. gegužės 25 d. - pagrindinė data

BDAR pradedamas taikyti: PDAV tampa tikra pareiga

Praėjus dvejiems metams po priėmimo, reglamentas pagaliau pradedamas taikyti visoje Europoje (99.2 straipsnis). Būtent tą dieną 35 straipsnyje numatyta PDAV pareiga tampa privaloma, o pirmą kartą įsteigiama Europos duomenų apsaugos valdyba (EDAV/EDPB), perimanti jau parengtas PDAV gaires (WP248 rev.01). Šaltinis: EUR-Lex, reglamento aprašas (99 straipsnis) → Šaltinis: EDAV/EDPB, perimtos gairės →

2018
2018 m. spalio 11 d.

CNIL paskelbia 14 duomenų tvarkymo tipų, kuriems privalomas PDAV, sąrašą

Praėjus keliems mėnesiams nuo BDAR įsigaliojimo, CNIL priima sprendimą Nr. 2018-327: konkretų 14 duomenų tvarkymo tipų (sveikatos duomenys, personalo profiliavimas, darbuotojų sekimas...) sąrašą, kuriems PDAV turi būti atliekamas visais atvejais. Nebereikia spėlioti kiekvienu konkrečiu atveju. Šaltinis: CNIL →

2019
2019 m. rugsėjo 12 d.

CNIL paskelbia priešingą sąrašą: kada PDAV nereikalingas

Po metų CNIL papildo savo doktriną sprendimu Nr. 2019-118: duomenų tvarkymo tipų, kuriems PDAV NĖRA privalomas (darbo užmokestis mažiau nei 250 darbuotojų įmonėse be profiliavimo, tiekėjų valdymas, pavienio specialisto paciento byla...), sąrašu. Abu CNIL sąrašai kartu jau atsako į daugybę įprastų situacijų, nereikalaujant patiems priimti sprendimo. Šaltinis: CNIL →

2026
2026 m. balandžio 14 d. - birželio 9 d. (baigta)

EDAV/EDPB rengia konsultacijas dėl bendro Europos PDAV šablono

EDAV/EDPB viešoms konsultacijoms pateikė bendro PDAV šablono projektą, skirtą suvienodinti praktiką tarp Europos šalių (šiandien kiekviena nacionalinė institucija turi šiek tiek savo lentelę). Konsultacijos baigtos nuo 2026 m. birželio 9 d.; tai dar nėra taikomas teisės aktas, o tik nagrinėjamas projektas. Šaltinis: EDAV/EDPB →

?
Ateityje - data nenustatyta

EDAV/EDPB šablono užbaigimas, be žinomo termino

Pati EDAV/EDPB nurodo, kad šablonas „bus užbaigtas, atsižvelgiant į reikiamus pakeitimus", po ko nacionalinės institucijos pradės žingsnius jį patvirtinti kaip bendrą šabloną arba kaip „metašabloną", suderinamą su jau esamais šablonais (įskaitant CNIL šabloną). Iki šiol data nepranešta: mes stebime šią bylą, kad informuotume savo klientus, kai tik atsiras konkretumo, nieko iš anksto nespėliodami. Šaltinis: EDAV/EDPB →

BDAR sankcijos aiškiai

Kas skiria sankcijas, kiek ir pagal kokius kriterijus. Be dramatizavimo: didžioji dauguma bylų neturi nieko bendra su sumomis, patenkančiomis į antraštes.

Kas priima sprendimą Prancūzijoje: CNIL ribotos sudėties komisija

Sankcijas skiria specializuotas CNIL organas, atskiras nuo kolegijos, kuri kasdien vykdo kontrolę ir konsultuoja. Ji turi keletą laipsniškų priemonių, ne tik baudą: perspėjimą, įspėjimą, oficialų reikalavimą (su finansine bauda ar be jos), nurodymą, laikiną ar galutinį duomenų tvarkymo apribojimą. Bauda yra tik paskutinis šios sistemos laiptelis. Šaltinis: CNIL, skirtos sankcijos →

💰

Du teisiniai apribojimai, o ne viena suma

BDAR (83 straipsnis) nustato du apribojimus, taikomas didesnysis iš jų: iki 10 milijonų eurų arba 2 % pasaulinės apyvartos ankstesnių finansinių metų už organizacinių pareigų pažeidimus (saugumas, veiklos įrašai, DAP, poveikio vertinimas...); iki 20 milijonų eurų arba 4 % už esminių principų pažeidimus (teisinis pagrindas, sutikimas, asmenų teisės, perdavimas už ES ribų). Tai yra ribos, o ne automatiškai taikomos sumos. Šaltinis: BDAR, 83 straipsnis →

Kaip iš tikrųjų nustatoma suma

83 straipsnio 2 dalis įpareigoja instituciją atsižvelgti į: pažeidimo sunkumą ir trukmę, ar jis buvo tyčinis, ar tiesiog aplaidus, jau taikytas priemones žalai apriboti, atsakomybės laipsnį, ankstesnius pažeidimus, bendradarbiavimą su institucija ir duomenų jautrumą. Konkrečiai: organizacija, kuri dokumentavo savo veiksmus (veiklos įrašai, PDAV, saugumo priemonės) ir bendradarbiauja, vertinama kitaip nei ta, kuri nieko nedarė. Šaltinis: BDAR, 83 straipsnio 2 dalis →

👀

Realus atvejis, kai PDAV nebuvimas turėjo reikšmės: Discord

2022 m. lapkričio 10 d. CNIL ribotos sudėties komisija skyrė 800 000 eurų baudą Discord. Tarp nustatytų pažeidimų: per ilgas saugojimo laikotarpis, saugumo trūkumas ir BDAR 35 straipsnio pažeidimas - poveikio vertinimo nebuvimas, nors didelio masto duomenų tvarkymas, apimantis nepilnamečius, jo reikalavo. Tai tiesiausias pavyzdys, rodantis ryšį tarp „nedokumentuoto PDAV" ir skirtos sankcijos. Šaltinis: sprendimas SAN-2022-020, Légifrance →

🌐

Didelės sumos egzistuoja, tačiau yra retos

Criteo 2023 m. birželio 15 d. buvo skirta 40 milijonų eurų bauda, nes nepavyko įrodyti galiojančio sutikimo dėl reklaminių slapukų diegimo. Clearview AI 2022 m. spalio 17 d. buvo skirta 20 milijonų eurų bauda už masinį nuotraukų rinkimą be teisinio pagrindo. Šios sumos susijusios su labai dideliu tarptautiniu duomenų tvarkymu, o ne su MVĮ atveju, kuri dokumentuoja savo veiksmus. Šaltinis: sprendimas SAN-2023-009, Légifrance →

📊

Daugumos CNIL bylų tikrovė

Tame pačiame oficialiame CNIL puslapyje, kuriame išvardyti sprendimai, didelė dalis paskelbtų sankcijų siekia tūkstančius, o ne milijonus eurų: reklamos agentūrai skirta 3 000 eurų bauda, dviem gydytojams - 3 000 ir 6 000 eurų, maisto pristatymo paslaugai - 20 000 eurų. Sankcija proporcinga dydžiui ir sunkumui, o ne vienoda visiems. Šaltinis: CNIL, skirtos sankcijos →

Ką reikia atsiminti

Gerai atliktas PDAV nepadaro organizacijos neliečiamos: jis yra įrodymas, kad patikrinimo atveju į klausimą buvo žiūrima rimtai. Būtent į tai BDAR 83 straipsnio 2 dalis reikalauja atsižvelgti nustatant arba nenustatant baudos dydį.

Jūsų priežiūros institucija, priklausomai nuo šalies

Europoje kiekviena šalis turi savo institucijas. Štai visoms 30 Europos ekonominės erdvės šalių pateikiama duomenų apsaugos institucija (jūsų BDAR kontaktas) ir nacionalinė kibernetinio saugumo institucija. Kiekvienas pavadinimas nukreipia į oficialią svetainę.

ŠalisDuomenų apsaugaKibernetinis saugumas
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Šaltiniai: oficialios institucijų svetainės ir EDPB narių sąrašas (edpb.europa.eu), tikrinta 2026 m. liepos 18 d. Patvirtintos duomenų apsaugos institucijos: 30/30. Patvirtintos kibernetinio saugumo institucijos: 28/30. Žyma „patikrinti" nurodo oficialų šaltinį, kuris iki šiol nėra galutinai patvirtintas.

Pasiruošę dokumentuoti savo PDAV?

Aprašykite mums savo duomenų tvarkymą, ir mes pateiksime individualų pasiūlymą.

Pradėti nemokamą diagnostiką

Nemokamai: jūsų balas + neatitikimai. Išsami ataskaita ir pažyma: 499 € be PVM, tik jeigu jūs taip nuspręsite.

contact@syaga.eu Peržiūrėti CNIL metodiką