Buhalteriams, finansininkams, vadovams, teisininkams, biurų administratoriams. JŪS PRIVALOTE ŽINOTI DAUGIAU!

Teisė

split_long.png
Už BDAR pažeidimą skirta net 61500 Eur dydžio bauda. Ko galima pasimokyti iš šios istorijos? 2019 06 11
Vaidotas Dauskurdas, UAB „Pačiolis“ vadovaujantysis teisininkas / VD nuotr.

Vaidotas Dauskurdas, UAB „Pačiolis“ vadovaujantysis teisininkas / VD nuotr.

 

 

Bendrojo duomenų apsaugos reglamento (BDAR) galiojimo Lietuvoje metinių progą Valstybinė duomenų apsaugos inspekcija pažymėjo įspūdingai – elektroninių pinigų įstaigai UAB „MisterTango“ už BDAR pažeidimus skyrė administracinę baudą, siekiančią net 61 500 Eur!

 

Tokį sprendimą galima vertinti kaip itin drąsų ir paneigiantį dalies „specialistų“ pirštą nuomonę, kad Lietuvoje už asmens duomenų apsaugos reikalavimų pažeidimus baudos tikrai neviršys dešimties tūkstančių eurų. Pasirodo, tokios baudos gali ir jau yra skiriamos...

 

Tiesa, tai nėra galutinis sprendimas, nes įmonė jį gali skųsti teismui, ginčydama sprendimą dėl baudos skyrimo.

 

Nepaisant to, Valstybinės duomenų apsaugos inspekcijos ryžtas užtikrinti, kad BDAR Lietuvoje galiotų, akivaizdus. Ir tai verčia suklusti visas įmones, nes kiekviena jų susiduria su prievole savo veikloje užtikrinti BDAR taikymą.

 

Šia publikacija nesiekiama įbauginti skaitytojų. Jos tikslas – apžvelgti ir įvertinti kitų padarytas klaidas, tuo pačiu suteikti informacijos, kad tokių klaidų nedarytų ir kiti.

 

Svarbu ir tai, kad pažeidėja yra elektroninius pavedimus vykdanti bendrovė, veikianti tarptautiniu mastu ir teikianti mokėjimo paslaugas tiek Lietuvos, tiek ir užsienio gyventojams bei įmonėms.

 

Manytume, nei vienas buhalteris savo veikloje neišsiverčia be pavedimų darymo, tad ir šiuo aspektu aptariami asmens duomenų apsaugos pažeidimai yra aktualūs kiekvienam buhalteriui, nes ir jo, kaip asmens duomenų subjekto teisės gali būti pažeistos.

 

Pažeidimo esmė

Valstybinė duomenų apsaugos inspekcija (toliau ir Inspekcija) informavo, kad atlikusi tyrimą, nustatė, jog UAB „MisterTango“ minėta įmonė pažeidė BDAR reikalavimus, padarydama tris atskirus pažeidimus:

1) netinkamai tvarkydama asmens duomenis;

2) paviešindama asmens duomenis ir

3) nepateikdama pranešimo apie asmens duomenų saugumo pažeidimą asmens duomenų apsaugos priežiūros institucijai.

 

Dėl netinkamo asmens duomenų tvarkymo

Inspekcija įvertinus tyrimo metu surinktą informaciją ir pateiktus paaiškinimus, nustatė, kad UAB „MisterTango“ tvarko (prieina, renka) daugiau asmens duomenų, negu pati nurodo esant būtina mokėtojo inicijuotam mokėjimui įvykdyti.

 

Inspekcijos nuomone, įgyvendinant asmens duomenų kiekio mažinimo principą, turėtų būti renkami tik mokėjimo atlikimui būtini tokie duomenys kaip mokėtojo vardas, pavardė, jei mokėtojas pageidauja, jo identifikavimo kodas, banko sąskaitos numeris, valiuta ir likutis, mokėjimo paskirtis / įmokos kodas.

 

Tačiau be šių duomenų įmonė rinko ir tokius pertekliniais laikytinus duomenis, pavyzdžiui, neperžiūrėtų elektroninių sąskaitų pateikimo datos, siuntėjų pavadinimai bei sumos; neperskaitytų pranešimų pateikimo datos, temos ir dalis pranešimo teksto; turimų paskolų paskirtys, pobūdžiai, sumos; pensijų fondų pavadinimai, sukaupti vienetai, jų vertė, sukauptos sumos; kredito tipai (pvz., būsto), mokėtini likučiai, kitų mokėjimų sumos bei datos, išduotų mokėjimo kortelių numeriai ir jose esančios sumos.

 

Be to, nustatyta, kad įmonė duomenis saugojo ilgiau, negu pati yra nustačiusi bei nurodė esant reikalinga: tyrimo metu buvo rasti duomenys, saugoti net 216 dienų, vietoje pačioje įmonėje nustatyto 10 minučių termino.

 

Paprasčiau tariant, įmonė, nors teigė, kad darant pavedimą tik 10 minučių saugo pavedimui atlikti reikalingus duomenis, iš tiesų susirinkdavo visus duomenis, kuriuos tik galėjo pasiekti apie klientą! Ir juos kaupė bei saugojo itin ilgą laiką.

 

Inspekcija konstatavo, kad vadovaujantis BDAR 5 str., įmonė yra atsakinga, kad įgyvendintų atskaitomybės principą, t. y. laikytųsi BDAR reikalavimų ir sugebėtų tai įrodyti. Tačiau tyrimo metu įmonė pakankamų įrodymų, kad tinkamai laikosi BDAR principų, Valstybinei duomenų apsaugos inspekcijai nepateikė.

 

Dėl asmens duomenų paviešinimo

Tyrimo metu nustatyta, kad ne mažiau kaip 2 dienas (2018 m. liepos 9–10 d.) internete buvo prieinamas tinklalapis su UAB „MisterTango“ apdorotų mokėjimų sąrašu.

 

Jame buvo matomi įvairių bankų įstaigų klientų atlikti mokėjimai per UAB „MisterTango“ mokėjimo iniciavimo paslaugų sistemą su tų klientų asmens duomenimis.

 

Taip pat daugiau kaip 9 000 momentiniuose ekrano vaizduose (MEV) su 12 skirtingų bankų, esančių skirtingose valstybėse, klientų mokėjimo sesijų detalių puslapiais.

 

Be kita ko, Inspekcija nustatė, kad įmonėje saugos užtikrinimą ir valdymą bei visos įmonės IT infrastruktūros (techninės ir programinės) valdymą, diegimą ir priežiūrą vykdė vienas darbuotojas.

 

Vienas darbuotojas vykdė tarpusavyje konkuruojančias funkcijas. Taip nebuvo užtikrintas tinkamas neautorizuotų ar netyčinių modifikacijų galimybių minimizavimas ir tinkamos asmens duomenų apsaugos politikos įgyvendinimas.

 

Taigi, UAB „MisterTango“ nepasirinko atitinkamų techninių ar organizacinių priemonių, kurios padėtų užtikrinti pavojų atitinkančio lygio saugumą, įskaitant apsaugą nuo neteisėto tvarkymo, atskleidimo, ir tuo pažeidė BDAR 5 ir 32 str.

 

Dėl pranešimo apie asmens duomenų saugumo pažeidimą nepateikimo

Vadovaujantis BDAR nuostatomis, toks incidentas, dėl kurio netyčia arba neteisėtai sunaikinami, prarandami, pakeičiami, be leidimo atskleidžiami persiųsti, saugomi arba kitaip tvarkomi asmens duomenys arba prie jų be leidimo gaunama prieiga, yra duomenų saugumo pažeidimas.

 

Inspekcijos nuomone, pirmiau minėtas incidentas, kai dvi dienas internete neautorizuotiems asmenims buvo sudaryta galimybė prieiti prie kitų asmenų asmens duomenų, laikytinas tokiu duomenų saugumo pažeidimu, apie kurį privaloma pranešti priežiūros institucijai.

 

Todėl UAB „MisterTango“ privalėjo nepagrįstai nedelsdama ir, jei įmanoma, praėjus ne daugiau kaip 72 valandoms nuo tada, kai sužinojo apie asmens duomenų saugumo pažeidimą, apie tai pranešti Inspekcijai.

 

Apie šį pažeidimą nepranešdama priežiūros institucijai UAB „MisterTango“ pažeidė BDAR 33 str.

 

Inspekcija informavo, kad priimdama sprendimą dėl administracinės baudos dydžio, įvertino visą eilę aplinkybių, reikšmingų šioje istorijoje: įmonė asmens duomenis tvarkė neskaidriai, didesne apimtimi ir ilgiau, negu tai yra būtina duomenų tvarkymo tikslui pasiekti, neteisėtą asmens duomenų tvarkymą atliko sistemingai, asmens duomenų saugumo pažeidimo metu neužtikrino asmens duomenų saugumo, priežiūros institucijai nepranešė apie įvykusį asmens duomenų saugumo pažeidimą, kuris turėjo poveikį asmens duomenims, pagal kuriuos buvo galima tiesiogiai nustatyti asmens tapatybę.

 

Be to, aptariami duomenys sudarė banko paslaptį ir buvo tvarkomi nešifruoti bei asmens duomenų saugumo pažeidimo metu buvo tvarkomi neužtikrinant prieigos kontrolės prie šių duomenų. Nustatant baudos dydį, buvo atsižvelgta ir į įmonės metinę pasaulinę apyvartą.

 

Pamokos kiekvienai įmonei

Liaudies patarlė teigia, kad dauguma mokosi iš savo klaidų, ir tik protingi iš svetimų... Taigi, pamėginkime ir mes apžvelgti esmines detales, ką kiekvienai įmonei reikėtų įvertinti, jog nekartoti padarytų klaidų.

 

Vienas iš padarytų pažeidimų – perteklinis duomenų tvarkymas. Pastebėtina, kad nors jis ir nėra itin sunkus, tai labiausiai paplitęs pažeidimas.

 

Vertinant Inspekcijos teikiamus pranešimus apie jos atliktus tyrimus, galima pastebėti, kad beveik visų Valstybinės duomenų apsaugos inspekcijos tyrimų metu nustatoma, jog įmonėje yra tvarkomi pertekliniai asmens duomenys.

 

Kitaip tariant, kad yra renkama daugiau asmens duomenų negu reikia nustatytam tikslui pasiekti. Tačiau akivaizdu, kad išvados nepadaromos, kad į šią pareigą žiūrima pro pirštus, perteklinių asmens duomenų neišsinaikina. Buhalteriai, ne išimtis.

 

Greičiau priešingai, jie itin pamėgę kaupti įvairius dokumentus, pagrindžiančius atliekamus buhalterinius įrašus, tame tarpe ir tokius, kuriuose yra fizinių asmenų asmens duomenys. Ir tik retais atvejais, jie tokie duomenys netrukus sunaikinami.

 

O tai taip pat perteklinis asmens duomenų tvarkymas! Neverta laukti, kol pas jus apsilankys Inspekcija, ir svarstyti, kokią nuobaudą gausite.

 

Juk atlikti nuolatinę saugomų asmens duomenų reviziją ir sunaikinti nereikalingus duomenis, nėra itin sudėtinga. Ir marias laiko tai neužima. Reikia tik noro.  

 

Būtina padaryti išvadą ir iš Inspekcijos sprendimo, kad UAB „MisterTango“ padarytas pažeidimas, kuomet dvi dienas internete neautorizuotiems asmenims buvo sudaryta galimybė prieiti prie asmens duomenų, laikytinas tokiu duomenų saugumo pažeidimu, apie kurį privaloma pranešti priežiūros institucijai pagal BDAR 33 str.

 

Nepaisant to, kad kaip teigia įmonė, atsiradusia saugumo spraga pasinaudota nebuvo, niekas jokios žalos nepatyrė, Inspekcija sprendė, kad tai reikšmingas asmens duomenų saugumo pažeidimas.

 

Taigi, net ir esant tokiai situacijai, kai pati įmonė nustato, kad nors ir buvo kilęs pavojus asmens duomenims, bet faktiškai tai niekam nesukėlė jokios žalos, apie tai rekomenduotina pranešti Inspekcijai.

 

Nors pats BDAR aiškiai nurodo, kad Inspekcijai būtin pranešti ne apie visus asmens duomenų pažeidimus, o tik apie tokius, kurie iš esmės yra reikšmingi.

 

Šiuo atveju geriau apsidrausti ir padaryti tai, kas neprivalu, nei nepadaryti tai, kas būtina. Nes nepadarius to, kas būtina, sankcijos gali didėti.

 

Reikėtų atsižvelgti ir į dar vieną Inspekcijos konstatuotą pažeidimą, siejamą su tinkamų techninių ir organizacinių priemonių taikymu – kad siekiant minimizuoti ir paskirstyti riziką dėl asmens duomenų saugumo pažeidimo už įmonės saugos užtikrinimą ir valdymą turi būti paskirtas atskiras asmuo, kuris tuo pačiu negali atlikti ir funkcijas susijusias su visos įmonės IT infrastruktūros valdymu ir priežiūra. Kitaip tariant, negalima, kad tas pats darbuotojas iš esmės vykdytų tarpusavyje konkuruojančias funkcijas.

 

Lietuvos mastu tokio dydžio baudos skyrimas yra reikšmingas signalas visoms įmonėms, ypač toms, kurios tik deklaratyviai įgyvendina BDAR nuostatas.

 

To nepakanka. Inspekcija aiškiai parodė, kad nepakanka vidiniuose bendrovės dokumentuose nusistatyti ir pasitvirtinti asmens duomenų tvarkymo tvarkas, bet būtina užtikrinti, jog šios tvarkos būtų faktiškai įgyvendinamos.

 

Ir, žinoma, įmonės darbuotojai turi būti išsamiai supažindinti su įmonėje galiojančiomis tvarkomis, turi būti tinamai apmokyti, kaip reikia elgtis asmens duomenų saugumo pažeidimo atveju.

 

Įmonė privalo turėti viduje aiškiai sudėliotą ir dokumentuotą asmens duomenų saugumo pažeidimo tyrimo procedūrą, turi būti paskyrusi atsakingą asmenį už pažeidimo valdymą ir tyrimą.

 

Tuo atveju, jeigu konstatuojama, kad asmens duomenų saugumo pažeidimas kelia rimtą pavojų fizinių asmenų teisėms ir laisvėms, įmonė turi būti pasirengusi nepagrįstai nedelsdama apie asmens duomenų saugumo pažeidimą pranešti Valstybinei duomenų apsaugos inspekcijai bei pačiam duomenų subjektui. 

 

Tik tai užtikrinusi, įmonė gali manyti, kad įgyvendina BDAR reikalavimus.

 

UAB „Pačiolis“ inf.

 
Komentarai (0)
Naujas komentaras
Jūsų el. paštas
 
Jūsų vardas
Komentaras
Apsaugos kodas secimg
 

Dalintis:

Gaukite naujienas el. paštu

RSS

U Ž D U O K I T E   K L A U S I M Ą

             info@infolangas.lt

D Ė M E S I O ! ! !

D Ė M E S I O ! ! !

Savaitės sentencija

Nori išgirsti protingą atsakymą, protingai ir klausk.

J. V. Gėtė

Senesnės sentencijos

Buhalterio kalendorius

<
2026 m. spalis
>
I
II
III
IV
V
VI
VII
28
29
30
1
Akcijos
MOKESČIŲ KALENDORIUS
NEMOKAMI seminarai
Renginiai
REIKŠMINGOS datos
 
 

split

split

Verta žinoti

Lietuvos Respublikos Seimas 2026-uosius paskelbė Žemaičių vyskupo Motiejaus Kazimiero Valančiaus, Lietuvos radijo, Lietuvos Helsinkio grupės ir Balio Gajausko metais

split

NAUJI mokymai - Tapkite profesionalu su LINKEDIN

AKTUALŪS nuotoliniai mokymai IŠMANUSIS BIURAS

 

→  SUSIDOMĖJOTE?

split

Vardadieniai

split

Šiandien orai Lietuvoje

Orai Vilniuje Orai Kaune Orai Klaipėdoje Orai Panevėžyje Orai Alytuje Orai Marijampolėje Orai Utenoje Orai Kėdainiuose Orai Ukmergėje Orai Mažeikiuose

9,56€  8,00 €   / IŠPARDUOTA!