VDAR - 35. PANTS - IETEKMES NOVĒRTĒJUMS (DAIN)

Jūsu DAIN atbilstoši
CNIL metodei

VDAR uzliek pienākumu veikt Datu aizsardzības ietekmes novērtējumu ikvienai apstrādei, kas var radīt augstu risku personu tiesībām un brīvībām. SYAGA DPIA-Express strukturē un dokumentē jūsu DAIN saskaņā ar 35. panta metodoloģiju un EDAK vadlīnijām, bez improvizācijas un bez žargona.

35
VDAR pants (DAIN)
9
EDAK kritēriji (WP248 rev.01)
3
Pienākuma gadījumi (35.3. p.)
4
Metodes sadaļas (35.7. p. a-d)

Pienākums

Noteikt, vai jūsu apstrādei nepieciešams DAIN, un pēc tam to veikt pēc noteikumiem

VDAR 35. pants uzliek pienākumu veikt DAIN

Ikvienai apstrādei, kas var radīt augstu risku fizisko personu tiesībām un brīvībām, pirms tās ieviešanas jāveic Datu aizsardzības ietekmes novērtējums (VDAR, 35. pants).

📋

CNIL "2 kritēriji no 9" noteikums

EDAK (bijusī 29. panta darba grupa, vadlīnijas WP248 rev.01) ir noteikusi 9 augsta riska kritērijus. Tiklīdz apstrāde atbilst vismaz diviem no šiem kritērijiem, principā jāveic DAIN: viena nepareizi identificēta detaļa, un lieta ir nepilnīga.

🔍

CNIL saraksti, kas jāsalīdzina pantu pēc panta

CNIL publicē apstrāžu sarakstus, kurām DAIN ir vai nav nepieciešams. Precīzi noteikt, kur atrodas jūsu apstrāde, prasa rūpīgu lasīšanu, nevis vispārēju iespaidu.

Bez metodes risks ir dubults

Pārāk ātri veikts DAIN pakļauj nepilnīgumam uzraudzības iestādes priekšā; DAIN neveikšana, kad tas ir nepieciešams, pakļauj organizāciju 35. panta pārkāpumam. CNIL metode strukturē šo izvēli un to dokumentē.

Metode: DPIA-Express

VDAR 35.7. panta noteiktā struktūra, piemērota jūsu apstrādei, ar pamatotu secinājumu katrā posmā

1
Pienākuma noteikšana

Vai jūsu apstrādei tiešām nepieciešams DAIN?

Analīze pret 35.3. panta 3 gadījumiem, EDAK 9 kritēriju sarakstu (WP248 rev.01) un CNIL sarakstiem par nepieciešamām vai nenepieciešamām apstrādēm. Pamatots secinājums, neatkarīgi no tā, vai DAIN galarezultātā ir obligāts vai nē.

2
35.7.a pants

Sistemātisks apstrādes apraksts

Mērķi, datu un attiecīgo personu kategorijas, saņēmēji, glabāšanas termiņi: pilnīga kartēšana, ko pieprasa 35.7.a pants, saskaņota ar jūsu apstrādes darbību reģistru (30. pants).

3
35.7.b pants

Nepieciešamība un samērīgums

Pārbaude, vai katrs savāktais dati ir nepieciešams izvirzītajam mērķim, vai tiesiskais pamats (6. pants) ir identificēts katrai apstrādei, un vai tiek ievērots datu minimizēšanas princips (5.1.c pants).

4
35.7.c pants

Risku novērtējums attiecībā uz personām

Katram identificētajam riskam: smagums, iespējamība, jau ieviestie pasākumi, atlikušais risks - tas viss iesniegts tabulas veidā, ko var izmantot jūsu vadība vai DAV.

5
35.7.d un 5.2. pants

Pasākumi un dokumentēts secinājums

Paredzētie tehniskie un organizatoriskie pasākumi (32. pants), pamatots secinājums un dokumentēts pamatojums atbildības principa ietvaros (5.2. pants), izmantojams CNIL pārbaudes gadījumā.

Ko jūs saņemat

Strukturēts, avotos balstīts un godīgs dokuments par to, kas vēl jāapstiprina jūsu juristam vai DAV

📝

Strukturēts DAIN ziņojums

Pilnīgs dokuments atbilstoši 35.7. pantam (a-d), ar pamatotu secinājumu.

  • Sistemātisks apstrādes apraksts
  • Nepieciešamības un samērīguma analīze
  • Risku tabula (smagums/iespējamība/pasākumi)
  • Secinājums un dokumentēts pamatojums (5.2. p.)

Noteikšanas kritēriju tabula

Iepriekšēja analīze, kas nosaka, vai jūsu apstrāde ietilpst pienākuma tvērumā.

  • 35.3. panta 3 gadījumi
  • EDAK 9 kritēriji (WP248 rev.01)
  • Salīdzinājums ar CNIL sarakstiem
  • Pamatots un avotos balstīts secinājums
📁

Saskaņotība ar 30. panta reģistru

DAIN balstās uz to pašu pamatu kā jūsu apstrādes darbību reģistrs.

  • Mērķi un tiesiskie pamati
  • Datu un personu kategorijas
  • Saņēmēji un apstrādātāji
  • Glabāšanas termiņi pa kategorijām
🚩

Punkti, kas jāapstiprina juristam/DAV

Katrs neskaidrības punkts ir skaidri norādīts, nekad izlemts jūsu vietā.

  • Pārziņa/apstrādātāja kvalifikācija
  • Tiesiskie pamati pēc mērķa
  • Identificēti datu pārsūtījumi ārpus ES
  • DAV iecelšana (37. pants), ja piemērojams
🔗

Avoti un izsekojamība

Katrs juridiskais apgalvojums ir avotos balstīts, nevis apgalvots no atmiņas.

  • Konsolidēts VDAR teksts (CELEX 32016R0679)
  • CNIL lapas un saraksti (DAIN, reģistrs)
  • EDAK vadlīnijas (WP248 rev.01)
  • Dokumentā minētas pārbaudāmas URL adreses
📄

Rediģējams dokuments

Nodots rediģējamā formātā, atkārtoti izmantojams jūsu DAV vai juristam.

  • Struktūra atbilstoši 35.7. pantam
  • Atkārtoti izmantojams turpmākajām apstrādēm
  • Gatavs papildināšanai pirms galīgā apstiprinājuma
  • Nav uzspiests fiksēts noformējums

Izmantotās atsauces

Metode, kas balstās uz tekstiem un iestādēm, nevis uz pašu interpretāciju

35

VDAR - 35. pants

Datu aizsardzības ietekmes novērtējums. Regulas (ES) 2016/679 konsolidētais teksts (EUR-Lex, CELEX 32016R0679).

EDAK

Vadlīnijas WP248 rev.01

EDAK (bijusī 29. panta darba grupa) 9 augsta riska kritēriji, ko CNIL pārņēmusi kā atsauces metodi DAIN pienākuma noteikšanai.

CNIL

CNIL saraksti un metode

Saraksti ar apstrādēm, kurām DAIN ir vai nav nepieciešams, un CNIL metode ietekmes novērtējuma veikšanai.

30

VDAR - 30. pants

Apstrādes darbību reģistrs: saskaņotības pamats (mērķi, dati, termiņi), uz kura balstās ikviens DAIN.

Individuāls DAIN, bez slēptām cenām

Apjoms ir atkarīgs no apstrāžu skaita, to sarežģītības un no tā, kas jau ir dokumentēts jūsu uzņēmumā. Piedāvājums tiek sagatavots pēc pirmās pārrunas.

Pienākuma noteikšana

Jūs nezināt, vai jūsu apstrāde ir skarta

Pēc pieprasījuma
atkarībā no analizējamo apstrāžu skaita
  • EDAK 9 kritēriju tabula
  • Salīdzinājums ar 35.3. pantu
  • CNIL sarakstu pārbaude
  • Pamatots un avotos balstīts secinājums
Pieprasīt piedāvājumu

Vairāku gadu programma

Vairākas riska apstrādes, kas jāaptver

Pēc pieprasījuma
atkarībā no apstrāžu skaita un pārskatīšanas biežuma
  • Viss no Pilna DAIN +
  • Kopīgs metodoloģiskais ietvars
  • Periodiska pārskatīšana (35.11. p.)
  • Saskaņotība ar reģistru (30. p.)
Pieprasīt piedāvājumu

DAIN nekad nav galīgs

VDAR 35.11. pants uzliek pienākumu pārskatīt analīzi, ja apstrādē notiek būtiskas izmaiņas (jauns apstrādātājs, hostinga maiņa, savākšanas apjoma paplašināšana). Pārskatīšanas piedāvājums tiek sagatavots individuāli.

Biežāk uzdotie jautājumi

Vai manai apstrādei tiešām nepieciešams DAIN?
Tas ir atkarīgs no trim metodiski pārbaudītiem elementiem: VDAR 35.3. panta 3 gadījumiem, EDAK 9 kritēriju tabulas (vadlīnijas WP248 rev.01, ko pārņēmusi CNIL: tiklīdz ir izpildīti 2 no 9 kritērijiem, principā jāveic DAIN), un CNIL sarakstiem par nepieciešamām vai nenepieciešamām apstrādēm. Nodotais dokuments izlemj šo jautājumu un to pamato, punktu pēc punkta.
Kas tieši ir nodotajā dokumentā?
Dokuments, kas strukturēts saskaņā ar VDAR 35.7. pantu: sistemātisks apstrādes apraksts (a), nepieciešamības un samērīguma analīze (b), attiecīgo personu risku novērtējums (c), paredzētie tehniskie un organizatoriskie pasākumi (d), tad pamatots secinājums. Katra juridiskā atsauce ir avotos balstīta (konsolidēts VDAR teksts, CNIL, EDAK).
Un, ja manai apstrādei galarezultātā nav nepieciešams DAIN?
Dokuments tiek saglabāts brīvprātīgi un dokumentāri: tas kalpo kā pamatojums jūsu lēmumam neveikt formālu DAIN, atbildības principa ietvaros (VDAR 5.2. pants), izmantojams CNIL pārbaudes gadījumā.
Vai šis dokuments aizstāj mana advokāta vai DAV atzinumu?
Nē. DPIA-Express ir metodoloģiskā atbalsta rīks, kas strukturē un dokumentē analīzi; tas nav juridisks atzinums. Katrā nodotajā dokumentā ir skaidri uzskaitīti punkti, kas vēl jāapstiprina jūsu juristam vai Datu aizsardzības speciālistam pirms jebkādas saistošas izmantošanas.
Kam manā organizācijā jāveic DAIN?
Pārzinis juridiski paliek atbildīgs par DAIN; DAV, ja tāds ir iecelts, jākonsultē (VDAR 35.2. pants). DPIA-Express sagatavo pamatmateriālu (aprakstu, riskus, pasākumus), lai šī konsultācija notiktu par jau strukturētu lietu, nevis tukšu lapu.
Kāpēc izmantot SYAGA, nevis veikt to pilnībā pašu spēkiem?
SYAGA Consulting darbojas kopš 2009. gada un piemēro šo pašu metodi savām pašas apstrādēm, tostarp savam Microsoft 365 audita produktam, kura DAIN pienākuma analīze seko tieši šai struktūrai. Mēs nesniedzam vispārīgu veidni: katrs dokuments tiek veidots apstrādei pa apstrādei, pantam pa pantam.

Normatīvā uzraudzība - oficiāli avoti

Tas, ko tiešām saka teksts, vienkāršā valodā. Katrs punkts saglabā saiti uz oficiālo dokumentu.

📋

Kas ir DAIN, vienkārši sakot?

DAIN ir vienkārši novērtēšanas darbs: tiek aplūkoti riski, ko datu apstrāde rada personām, pirms tās ieviešanas. CNIL to definē kā "formālu procesu, kas ļauj novērtēt riskus, kas saistīti ar personas datu apstrādi". Tā nav vēl viena administratīva formalitāte, tas ir veselā saprāta rīks, ko VDAR dažos gadījumos padara obligātu. Avots: CNIL →

🎯

Kas tiešām ir skarts: "2 kritēriji no 9" noteikums

Nav jābūt lielam uzņēmumam, lai būtu skarts. CNIL uzskata, ka DAIN ir obligāts, tiklīdz apstrāde atbilst vismaz divām no šīm deviņām situācijām: personu vērtēšana vai novērtēšana, automatizēta lēmuma pieņemšana, kam ir reāla ietekme uz tām, sistemātiska novērošana, sensitīvu datu (veselība, izcelsme u.c.) vākšana, liela mēroga vākšana, vairāku datubāzu apvienošana, mērķauditorija ir neaizsargātas personas (darbinieki, pacienti, nepilngadīgie...), jaunas tehnoloģijas izmantošana, vai kāda tiesību vai pakalpojuma liegšana. Avots: CNIL →

Divi CNIL saraksti, kas bieži atbild jūsu vietā

Lai izvairītos no minējumiem, CNIL ir publicējusi divus oficiālus sarakstus: 14 apstrāžu veidu sarakstu, kur DAIN ir obligāts (veselības dati, personāla profilēšana, darbinieku novērošana, liela mēroga ģeolokācija...), un 12 veidu sarakstu, kur tas nav nepieciešams (alga un personāla vadība mazāk nekā 250 darbinieku uzņēmumos bez profilēšanas, piegādātāju pārvaldība, atsevišķa veselības aprūpes speciālista pacientu lietas...). Šie saraksti neaptver visus gadījumus, bet jau atbild uz daudzām biežām situācijām. Avots: CNIL saraksts par nepieciešamām apstrādēm →

🧩

Ko analīzei tiešām jāsatur

VDAR (35. pants) neprasa romānu, bet gan četrus precīzus elementus: aprakstīt apstrādi un tās mērķi, pārbaudīt, vai tā tiešām ir nepieciešama un samērīga, novērtēt riskus attiecīgajām personām, tad uzskaitīt paredzētos pasākumus šo risku mazināšanai. Beigās skaidrs secinājums: vai apstrāde ir pieņemama, un ar kādiem nosacījumiem. Avots: VDAR, 35. pants →

👤

Jūsu DAV loma (ja tāds jums ir)

Ja jūsu organizācija ir iecēlusi Datu aizsardzības speciālistu, VDAR uzliek pienākumu lūgt viņa padomu, veicot DAIN, un uzticēt viņam pārbaudīt, vai analīze tiešām ir veikta. Tas ir aizsargmehānisms, nevis atzīmējama ķeksīša rūtiņa: DAV joprojām ir pareizais solis pirms secinājuma apstiprināšanas. Avots: VDAR, 35. un 39. pants →

Un, ja risks pēc analīzes joprojām ir augsts?

Ja, neraugoties uz paredzētajiem pasākumiem, apstrāde joprojām rada augstu risku personām, VDAR uzliek pienākumu konsultēties ar CNIL pirms sākuma. Tai tad ir astoņas nedēļas, lai sniegtu rakstisku atzinumu (var pagarināt par sešām nedēļām, ja lieta ir sarežģīta). Nomierinoši zināt: šis gadījums paliek izņēmums, nevis likums. Avots: VDAR, 36. pants →

💰

Sankcijas, bez dramatizēšanas

CNIL atgādina, ka VDAR naudas sodi var sasniegt līdz 10 miljoniem eiro vai 2% no gada globālā apgrozījuma, atkarībā no tā, kura summa ir lielāka. Tas ir tiesisks maksimums, nevis neizbēgamība: labi veikts DAIN tieši ļauj pierādīt pārbaudes gadījumā, ka jautājums ticis uztverts nopietni. Avots: CNIL →

📢

Eiropas jaunums, kas jāseko līdzi

Eiropas Datu aizsardzības kolēģija (EDAK/EDPB) no 2026. gada 14. aprīļa līdz 9. jūnijam rīkoja sabiedrisko apspriešanu par vienotā DAIN parauga projektu, kura mērķis ir saskaņot prakses Eiropas valstīs. Apspriešana tagad ir slēgta; mēs sekojam līdzi šī projekta virzībai, lai savlaicīgi informētu savus klientus. Avots: EDPB →

Kam patiešām ir jāveic DAIN?

Pirms zināt, kā veikt DAIN, vispirms jānoskaidro, vai jums tas ir jāveic. Šeit ir precīzs piemērošanas apjoms, kā to nosaka VDAR un CNIL, bez liekas intrigas.

⚖️

Vienīgais kritērijs, kam ir nozīme: risks, nevis lielums

VDAR nenosaka nekādu darbinieku skaita slieksni DAIN pienākumam. Tās 35. pants uzliek šo analīzi "pārzinim", neatkarīgi no tā formas (biedrība, amatnieks, MVU, pašvaldība, liels koncerns), tiklīdz apstrāde "var radīt augstu risku fizisku personu tiesībām un brīvībām". Bieži sastopamas lamatas, no kurām jāizvairās: 250 darbinieku slieksnis VDAR tiešām pastāv, taču tas attiecas uz daļēju atbrīvojumu no apstrāžu reģistra (30. pants), nevis uz DAIN. Uzņēmumam ar 5 darbiniekiem DAIN var būt jāveic; koncernam ar 2000 darbiniekiem tas var nebūt jāveic: viss ir atkarīgs no apstrādes, nevis no organizācijas lieluma. Avots: VDAR, 35. pants (CNIL pārpublicēts) →

🏢

Publiskais vai privātais sektors: neviens nav ārpus piemērošanas jomas

35. pants attiecas uz "pārzini" plašā nozīmē: privātu uzņēmumu, tāpat kā valsts pārvaldi, pašvaldību, biedrību vai veselības aprūpes iestādi. Teksts pat tieši paredz gadījumu, kad notiek "sistemātiska plaša mēroga publiski pieejamas teritorijas novērošana", kas tipiski attiecas uz pašvaldību vai sociālo mājokļu apsaimniekotāju, kas uzstāda videonovērošanu sabiedriskā vietā, nevis tikai komerciālu uzņēmumu. Avots: VDAR, 35. panta 3. punkts →

📊

Konkrētais slieksnis: 2 kritēriji no 9

CNIL un bijusī 29. panta darba grupa (tagad Eiropas Datu aizsardzības kolēģija, EDAK) savās atsauces vadlīnijās (WP248) ir noteikušas deviņus kritērijus. Tiklīdz apstrāde atbilst vismaz diviem no tiem, DAIN kļūst obligāts: personu vērtēšana vai novērtēšana, automātiska lēmumu pieņemšana, kas tās ietekmē, sistemātiska novērošana, sensitīvu datu apstrāde, plaša mēroga apstrāde, datu kopu savstarpēja sasaiste, neaizsargātu personu mērķauditorija (darbinieki, pacienti, nepilngadīgie), jaunu tehnoloģiju izmantošana vai personas tiesību vai līguma liegšana. Avots: CNIL, G29/EDAK vadlīnijas (WP248) →

🏥

Konkrēti piemēri, kam tas attiecas

Praksē CNIL doktrīna šiem kritērijiem parasti piesaista: medicīnas kabinetu vai klīniku, kas plašā mērogā apstrādā veselības datus, personāla dienestu, kas izmanto darbinieku vērtēšanas vai profilēšanas rīku, uzņēmumu ar caurlaidēm un sistemātisku publiski pieejamu telpu videonovērošanu, kredītiestādi vai parādu piedziņas organizāciju, kas veic skorēšanu, vai veselības aprūpes viedierīci, kas vāc datus par dzīvesveida ieradumiem. Avots: CNIL, 14 apstrāžu saraksts, kurām DAIN ir obligāts →

🟢

Un, ja tas man neattiecas, kā to noskaidrot?

CNIL ir publicējusi arī sarakstu ar 12 apstrāžu veidiem, kuriem DAIN NAV nepieciešams: piemēram, algu aprēķins un personāla vadība organizācijā ar mazāk nekā 250 darbiniekiem (izņemot profilēšanu), viena veselības aprūpes speciālista pacientu lieta vai ikdienas piegādātāju pārvaldība. Nomierinoši daudziem mikrouzņēmumiem: darbinieku vai klientu esamība vien nav pietiekama, lai iestātos šis pienākums. Avots: CNIL, 12 apstrāžu saraksts bez DAIN →

Jautājumi, kurus vadītājs patiešām uzdod par DAIN

Bez juridiskā žargona: vienkāršas atbildes, katra pamatota ar oficiālo tekstu, uz kura tā balstās.

Vai man DAIN jāveic pirms projekta uzsākšanas, vai to var izdarīt, kad tas jau darbojas?
Pirms. VDAR par to ir skaidra: analīze jāveic "pirms apstrādes", tas nozīmē - pirms datu vākšanas vai izmantošanas sākuma, nevis pēc tam, kad programmatūra jau izvietota lietotājiem. Ideja: pamanīt problēmas, kamēr vēl viegli mainīt risinājumu, nevis pēc tam. Avots: VDAR, 90. apsvērums →
Ja man ir vairākas līdzīgas apstrādes (vairākas filiāles, vairākas līdzīgas programmatūras), vai man katru reizi jāveic jauns DAIN?
Nē. Eiropas teksts tieši paredz, ka "viena analīze" var aptvert "līdzīgu apstrādes darbību kopu". Praksē CNIL oficiālais rīks iet vēl tālāk: tas ļauj izveidot DAIN paraugu un to pavairot līdzīgām apstrādēm. Tātad jums nav jāsāk no nulles katrai filiālei vai katram rīkam, kas darbojas līdzīgi. Avots: VDAR, 90. apsvērums →   Avots: PIA rīks, CNIL →
Vai man DAIN jānosūta CNIL, lai saņemtu apstiprinājumu?
Vairumā gadījumu - nē. CNIL to pati nepārprotami norāda: "ja esat veicis ietekmes novērtējumu, bet neatbilstat nevienam no iepriekš minētajiem gadījumiem, jums nav jākonsultējas ar CNIL." Nosūtīšana ir obligāta tikai tad, ja, neraugoties uz paredzētajiem pasākumiem, atlikušais risks joprojām ir augsts (iepriekšēja konsultācija), vai ja to pieprasa konkrēts valsts likums. Citos gadījumos DAIN paliek iekšējs dokuments, ko glabājat un uzrādāt tikai pārbaudes gadījumā. Avots: CNIL →
Kad DAIN ir veikts, vai tas ir derīgs uz visiem laikiem?
Nē. CNIL to precizē: "DAIN ir jāpārskata arī regulāri, lai pārliecinātos, ka riska līmenis paliek pieņemams visā apstrādes darbības laikā." Konkrēti: ja mainat rīku, sākat vākt jaunus datus, vai ja būtiski mainās skarto personu skaits, tas ir īstais brīdis pārskatīt savu DAIN un pārbaudīt, vai secinājums joprojām ir spēkā. Avots: CNIL →
Ja DAIN ir slikti veikts vai tā nav vispār, kurš ir atbildīgs: es (vadītājs), mans DAV vai mans IT pakalpojumu sniedzējs?
Jūs, kā pārzinis. CNIL ir viennozīmīga: pārzinim "ir pienākums pārliecināties par savas apstrādes atbilstību VDAR". DAV, ja tāds ir iecelts, tiek konsultēts un pārbauda, vai DAIN patiešām ir veikts, taču viņš neuzņemas atbildību jūsu vietā. Apstrādātājam (piemēram, jūsu IT pakalpojumu sniedzējam) savukārt ir jāsniedz "palīdzība un nepieciešamā informācija", kad jūs to veicat. Citiem vārdiem sakot: tehniskā deleģēšana pastāv, bet galīgā atbildība paliek pie vadītāja. Avots: CNIL →
Konkrēti, cik maksā pārkāpums?
Līdz 10 miljoniem eiro vai 2% no pasaules gada apgrozījuma, ja šī otrā summa ir lielāka: tāds ir CNIL pašas atgādinātais juridiskais maksimums. Praksē šis maksimums attiecas uz vissmagākajām lietām; tas galvenokārt kalpo kā nopietns atgādinājums, nevis ikdienas draudi. Labi veikts DAIN tieši ir tas, kas pārbaudes gadījumā ļauj parādīt, ka jautājums ir uztverts nopietni, pirms radās problēma. Avots: CNIL →
Vai eksistē bezmaksas rīks, ar ko to izdarīt pašam, nemaksājot konsultantiem?
Jā. CNIL publicē un uztur bezmaksas atvērtā koda programmatūru "PIA", pieejamu gan instalējamā versijā (Windows, Linux, Mac), gan tīmekļa versijā, lai "atvieglotu analīzes veikšanu un noformēšanu". Tas ir labs sākumpunkts, lai iepazītos ar metodi. Mūsu loma SYAGA nav aizstāt šo rīku, bet piemērot to pašu metodi jūsu reālajam gadījumam, apstrādi pēc apstrādes, ar ārēju skatījumu, kas pamana to, ko vairs nepamana, strādājot ar savu programmatūru katru dienu. Avots: PIA rīks, CNIL →

DAIN kalendārs skaidri izklāstīts

Datumi, kas patiešām ir svarīgi, ar avotiem, lai zinātu, kas jau šodien ir obligāts un kas vēl gaidāms.

Jau šodien spēkā

VDAR ir piemērojama kopš 2018. gada 25. maija visā Eiropā. Pienākums veikt DAIN (35. pants), abi CNIL saraksti, kas nosaka, kad tas ir obligāts vai nav, un Eiropas vadlīnijas, kas izskaidro tā veikšanu: tas viss ir spēkā, stabils un nav atkarīgs ne no kādas gaidāmas reformas. Tas ir pamats, uz kura varat balstīties jau tagad.

🕑

Jāseko līdzi, vēl nav galīgi noteikts

Eiropas Datu aizsardzības kolēģija (EDAK) strādā pie vienota DAIN parauga, lai saskaņotu prakses Eiropas valstīs. Sabiedriskā apspriešana par šo projektu noslēdzās 2026. gada 9. jūnijā; galīgā parauga publicēšanas datums vēl nav paziņots. Nekas neliek gaidīt: CNIL metode šajā laikā paliek spēkā.

2016
2016. gada 27. aprīlis un 4. maijs

VDAR tiek pieņemta un publicēta ES Oficiālajā Vēstnesī

Eiropas Parlaments un Padome 2016. gada 27. aprīlī pieņem regulu 2016/679. Tā tiek publicēta Eiropas Savienības Oficiālajā Vēstnesī (OV L119) 2016. gada 4. maijā un pēc tam stājas spēkā divdesmit dienas vēlāk, 2016. gada 24. maijā, taču vēl nav piemērojama. Avots: EUR-Lex, regulas oficiālā atsauce →

2018
2018. gada 25. maijs - galvenais datums

VDAR kļūst piemērojama: DAIN kļūst par reālu pienākumu

Divus gadus pēc pieņemšanas regula beidzot ir piemērojama visā Eiropā (99.2. pants). Tieši tajā dienā 35. panta DAIN pienākums kļūst saistošs, un tiek pirmo reizi izveidota Eiropas Datu aizsardzības kolēģija (EDAK), pārņemot jau sagatavotās DAIN vadlīnijas (WP248 rev.01). Avots: EUR-Lex, regulas apraksts (99. pants) → Avots: EDAK, pārņemtās vadlīnijas →

2018
2018. gada 11. oktobris

CNIL publicē sarakstu ar 14 apstrādēm, kurām DAIN ir obligāts

Dažus mēnešus pēc VDAR piemērošanas sākuma CNIL pieņem lēmumu Nr. 2018-327: konkrētu sarakstu ar 14 apstrāžu veidiem (veselības dati, personāla profilēšana, darbinieku novērošana...), kurām DAIN sistemātiski jāveic. Vairs nav jāminē katrā gadījumā atsevišķi. Avots: CNIL →

2019
2019. gada 12. septembris

CNIL publicē pretējo sarakstu: kad DAIN nav vajadzīgs

Gadu vēlāk CNIL papildina savu doktrīnu ar lēmumu Nr. 2019-118: sarakstu ar apstrādēm, kurām DAIN NAV nepieciešams (algu aprēķins ar mazāk nekā 250 darbiniekiem, izņemot profilēšanu, piegādātāju pārvaldība, viena veselības aprūpes speciālista pacientu lieta...). Abi CNIL saraksti kopā jau atbild uz daudzām biežām situācijām, neprasot pašiem pieņemt lēmumu. Avots: CNIL →

2026
2026. gada 14. aprīlis - 9. jūnijs (noslēgusies)

EDAK rīko apspriešanu par vienotu Eiropas DAIN paraugu

EDAK sāka sabiedrisko apspriešanu par kopēja DAIN parauga projektu, kura mērķis ir saskaņot prakses Eiropas valstīs (šobrīd katrai valsts iestādei ir sava, nedaudz atšķirīga veidne). Apspriešana ir slēgta kopš 2026. gada 9. jūnija; tas vēl nav piemērojams teksts, tikai izskatīšanā esošs projekts. Avots: EDAK →

?
Gaidāms - datums vēl nav noteikts

EDAK parauga pabeigšana bez zināma termiņa

EDAK pati norāda, ka paraugs "tiks pabeigts, ņemot vērā nepieciešamos labojumus", pēc kā valstu iestādes uzsāks tā pieņemšanu kā vienotu paraugu vai kā "metamodeli", kas saderīgs ar jau esošajiem paraugiem (tostarp CNIL). Līdz šim nav paziņots neviens datums: mēs sekojam līdzi šai lietai, lai savlaicīgi informētu savus klientus, neko nesteidzot paredzēt. Avots: EDAK →

VDAR sodi skaidri izklāstīti

Kurš piemēro sodu, cik liels tas ir un pēc kādiem kritērijiem. Bez dramatizēšanas: lielākā daļa lietu neko kopīgu nesaista ar summām, kas nonāk virsrakstos.

Kurš lemj Francijā: CNIL ierobežotais sastāvs

Sodu piemēro specializēta CNIL struktūra, kas atšķiras no kolēģijas, kura veic ikdienas pārbaudes un konsultācijas. Tās rīcībā ir vairāki pakāpeniski instrumenti, ne tikai naudas sods: aizrādījums, brīdinājums, oficiāls paziņojums (ar vai bez finansiāla soda par kavējumu), rīkojums, apstrādes pagaidu vai galīgs ierobežojums. Naudas sods ir tikai pēdējais solis šajā kāpnē. Avots: CNIL, piemērotie sodi →

💰

Divi juridiskie maksimumi, nevis viena summa

VDAR (83. pants) nosaka divus maksimumus, no kuriem piemēro lielāko: līdz 10 miljoniem eiro vai 2% no pasaules gada apgrozījuma par iepriekšējo pārskata periodu - par organizatorisko pienākumu pārkāpumiem (drošība, reģistrs, DAV, ietekmes novērtējums...); līdz 20 miljoniem eiro vai 4% - par pamatprincipu pārkāpumiem (juridiskais pamats, piekrišana, personu tiesības, nodošana ārpus ES). Tie ir maksimumi, nevis automātiskas summas. Avots: VDAR, 83. pants →

Kā summa patiešām tiek noteikta

83.2. pants uzliek iestādei pienākumu ņemt vērā: pārkāpuma smagumu un ilgumu, tā tīšo raksturu vai vienkāršu neuzmanību, jau veiktos pasākumus kaitējuma ierobežošanai, atbildības pakāpi, iepriekšējos pārkāpumus, sadarbību ar iestādi un skarto datu jutīgumu. Konkrēti: organizāciju, kas ir dokumentējusi savu rīcību (reģistrs, DAIN, drošības pasākumi) un sadarbojas, vērtē citādi nekā tādu, kas nav darījusi neko. Avots: VDAR, 83.2. pants →

👀

Reāls gadījums, kurā DAIN neveikšana bija noteicoša: Discord

2022. gada 10. novembrī CNIL ierobežotais sastāvs piemēroja 800 000 eiro naudas sodu Discord. Starp konstatētajiem pārkāpumiem: pārmērīgs datu glabāšanas termiņš, drošības trūkums un VDAR 35. panta pārkāpums - ietekmes novērtējuma neesamība, lai gan apstrāde, kas notika plašā mērogā un skāra nepilngadīgos, to prasīja. Tas ir vistiešākais piemērs saiknei starp "nav dokumentēta DAIN" un piemēroto sodu. Avots: lēmums SAN-2022-020, Légifrance →

🌐

Lielas summas pastāv, bet ir retums

Criteo tika sodīts ar 40 miljoniem eiro 2023. gada 15. jūnijā, jo nespēja pierādīt derīgu piekrišanu reklāmas sīkdatņu izvietošanai. Clearview AI tika sodīts ar 20 miljoniem eiro 2022. gada 17. oktobrī par masveida fotoattēlu vākšanu bez juridiska pamata. Šīs summas attiecas uz starptautiskām, ļoti plaša mēroga apstrādēm, nevis uz MVU gadījumu, kas dokumentē savu rīcību. Avots: lēmums SAN-2023-009, Légifrance →

📊

Vairuma CNIL lietu realitāte

Tajā pašā oficiālajā CNIL lapā, kurā uzskaitīti lēmumi, liela daļa publicēto sodu skaitās tūkstošos eiro, nevis miljonos: reklāmas aģentūrai piemērots sods 3000 eiro, diviem ārstiem - 3000 un 6000 eiro, ēdiena piegādes pakalpojumam - 20 000 eiro. Sods ir samērīgs ar organizācijas lielumu un pārkāpuma smagumu, nevis vienots cirtiens visiem. Avots: CNIL, piemērotie sodi →

Kas jāatceras

Labi veikts DAIN nepadara organizāciju neaizskaramu: tas ir pierādījums, ka pārbaudes gadījumā jautājums ir uztverts nopietni. Tieši to VDAR 83.2. pants pieprasa ņemt vērā, nosakot vai nenosakot naudas sodu.

Jūsu uzraudzības iestāde atbilstoši jūsu valstij

Eiropā katrai valstij ir savas iestādes. Šeit ir norādīta datu aizsardzības iestāde (jūsu VDAR kontaktpunkts) un valsts kiberdrošības iestāde visām 30 Eiropas Ekonomikas zonas valstīm. Katrs nosaukums ved uz oficiālo tīmekļa vietni.

ValstsDatu aizsardzībaKiberdrošība
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Avoti: iestāžu oficiālās tīmekļa vietnes un EDAK dalībnieku saraksts (edpb.europa.eu), skatīts 2026. gada 18. jūlijā. Apstiprinātas datu aizsardzības iestādes: 30/30. Apstiprinātas kiberdrošības iestādes: 28/30. Atzīmes "jāapstiprina" norāda uz oficiālu avotu, kas līdz šim nav stabilizēts.

Gatavi dokumentēt savu DAIN?

Aprakstiet mums savu apstrādi, mēs ar jums sazināsimies ar individuālu piedāvājumu.

Sākt bezmaksas diagnostiku

Bezmaksas: jūsu rezultāts un konstatētās nepilnības. Detalizēts pārskats un apliecinājums: 499 € bez PVN, tikai tad, ja to izlemjat.

contact@syaga.eu Vēlreiz skatīt CNIL metodi