Privatumo politika — kas joje turi būti ir kaip pasirengti?

Privatumo politika skelbiama internete ir yra būdas informuoti apie tai, kaip tvarkomi asmens duomenys pagal BDAR reikalavimus, tačiau tai nėra slapukų politika

Privatumo politika skelbiama internete ir yra būdas informuoti apie tai, kaip tvarkomi asmens duomenys pagal BDAR reikalavimus, tačiau tai nėra slapukų politika

Jums pritaikytą privatumo politiką galite lengvai susikurti Doko pagalba (jeigu veikiate nevyriausybiniame sektoriuje, rinkitės specialią NVO internetinės svetainės privatumo politiką), o toliau skaitykite apie tai, kam ji reikalinga ir kas joje turi būti. Su Doku taip pat galite susikurti Slapukų politiką, o apie ją ir slapukų valdymą plačiau skaitykite Naujienų skiltyje: Interneto tinklapio lankytojų informavimas apie slapukus.

Visi pastebime, kad interneto svetainėse, paprastai apatinėje jų dalyje, būna nuoroda į Privatumo politiką ar Privatumo pranešimą, kuriame dažniausiai galime rasti daug teisinio teksto. Tačiau ne visi žinome, kokia iš tiesų yra Privatumo politikos paskirtis.

Kam reikalinga privatumo politika?

Bendrasis duomenų apsaugos reglamentas (BDAR) reikalauja, kad duomenų valdytojas informuotų duomenų subjektus apie jo atliekamą asmens duomenų tvarkymą, duomenų subjektų teises ir kt. Įsivaizduokite, kad vykdydami savo veiklą, turėtumėte visą šią informaciją pateikti asmeniškai kiekvienam asmeniui, kurio duomenis tvarkote. Jūsų komunikacija su klientais bei partneriais būtų perkrauta teisiniais BDAR reikalavimais, o dažnu atveju tokį reikalavimą įgyvendinti būtų net neįmanoma.

Tad pagrindinis Privatumo politikos tikslas ir yra informuoti (pateikti informaciją viešai) apie jūsų atliekamą duomenų tvarkymą ir įvykdyti BDAR numatytą informavimo pareigą. Privatumo politika turi būti lengvai pasiekiama jūsų svetainėje. Taip pat nuorodas į Privatumo politiką galite įterpti įvairiais atvejais rinkdami asmens duomenis tiek on-line (pavyzdžiui, prie naujienlaiškio užsakymo ar kontaktų formos), tiek gyvai (pavyzdžiui, renginio medžiagoje ar anketoje). Tokiu būdu įvykdysite pareigą informuoti, kartu nekartodami tos pačios informacijos daug kartų ir neapkraudami dokumentų ar komunikacijos.

Privatumo politika reikalinga ir veiklai, vykdomai ne internete

Taip pat neretai tenka susidurti su klaidinga nuomone, kad Privatumo politika reikalinga tik elektroninei parduotuvei ar kitai veiklai internete. Tai netiesa. Taip, Privatumo politika skelbiama viešai, paprastai interneto svetainėje. Tačiau ji reikalinga ir tada, kai veikla yra vykdoma off-line. Nesvarbu, ar asmens duomenis renkate internete ar gyvai, Privatumo politika informuojate duomenų subjektus apie jų asmens duomenų tvarkymą bei jų teises.

Kas turi būti privatumo politikoje?

Kaip rodo praktika, verslo atstovai ne visada žino, kas turi būti numatyta Privatumo politikoje, tačiau žinodami, kad toks dokumentas reikalingas (na, nes juk visi jį turi), bando jame atkartoti teisines formuluotes, kurias naudoja kiti, kartais ir „pasiskolindami“ tekstus iš kitų svetainių. Tai darantys, padaro bent dvi klaidas:

  • Pirma, kopijuodami, pažeidžia asmens, kuris tą dokumentą kūrė, autorių teises. Kopijuojant be autoriaus leidimo, kaip ir kito kūrinio atveju, yra pažeidžiamos autoriaus teisės. Taigi taip darant, galima sulaukti reikalavimo nutraukti neteisėtus veiksmus, o gal ir padengti nuostolius.
  • Antra, „pasiskolinęs“ dokumentą, asmuo negali būti tikras, kad tas dokumentas tiks būtent jam, ir ar jis bendrai yra teisingas (gal konkurentas jį parašė neteisingai, o gal taip pat „pasiskolino“?).

Privatumo politika, kaip ir kitas dokumentas, bus tinkama tik tada, jeigu ji atitiks faktinę situaciją, bus pritaikyta konkrečiam verslui. Tai nereiškia, kad ji turi būti labai sudėtinga, priešingai – ji gali būti parašyta labai paprastai, tačiau turi atitikti konkrečią situaciją ir verslo modelį.

Tinkamą ir tinkančią privatumo politiką galima parengti ne taip sudėtingai, o tam pakanka žinoti kelis svarbiausius dalykus ir padaryti kelis namų darbus.

Ar Privatumo politika yra slapukų politika?

Slapukų pagalba yra renkami asmens duomenys. Todėl apie slapukų naudojimą reikia informuoti interneto svetainės lankytojus, o tam tikrų slapukų (analitinių, rinkodaros) atveju taip pat būtina gauti ir lankytojo sutikimą. Vienas iš informavimo apie slapukus būdų yra informacijos nurodymas Privatumo politikoje arba atskiro slapukų politikos ar slapukų sąrašo pateikimas. Tačiau geriausias būdas tinkamai susitvarkyti su slapukais yra tam skirto įrankio įdiegimas. Slapukų įrankiai padeda tiek teisingai surinkti reikiamus sutikimus, tiek informuoti apie juos. Todėl jeigu naudojate tinkamą slapukų įrankį, Privatumo politikoje apie juos rašyti nebūtina.

Jeigu jūsų pasirinktas slapukų valdymo įrankis nepateikia visos informacijos apie naudojamus slapukus arba norite papildomai apie juos informuoti lankytojus, taip pat galite patalpinti Slapukų politiką arba jos tekstą integruoti į Privatumo politiką.

Elektroninės parduotuvės ar internetinės svetainės privatumo politikos forma informavimui apie asmens duomenų tvarkymą pagal BDAR — kurti internetu — Dokas

Namų darbai prieš rengiant Privatumo politiką

Privatumo politikoje svarbu nurodyti, kokius asmens duomenis, kokiais tikslais ir kokiu teisiniu pagrindu tvarkote. Kad tai žinotumėte, reikia atlikti savo tvarkomų asmens duomenų „inventorizaciją“. Ją patartumėme atlikti taip:

  • Pirma, reikėtų apgalvoti, kokiais tikslais ir kokius asmens duomenis tvarkote, kartu įvertinant, ar tvarkote tik tuos duomenis, kurie yra reikalingi. Pavyzdžiui, kliento, fizinio asmens, asmens duomenis (vardą, pavardę, gyvenamosios vietos adresą) galite tvarkyti keliais tikslais: siekiant sudaryti ir vykdyti sutartį (jeigu sudaroma rašytinė sutartis, nurodoma joje, galbūt išrašoma sąskaita, kurioje nurodomi šie duomenys, ir pan.), siekiant jam pristatyti prekes ir pan. Kliento el. pašto adresą galite tvarkyti tam, kad galėtumėte su juo komunikuoti dėl sutarties vykdymo (pavyzdžiui, pranešti apie užsakymo parengimą ar išsiuntimą ar pasitikslinti dėl užsakymo), taip pat siekiant jam pateikti naujienlaiškius ar pasiūlymus. Kiekvienu atveju reikia įvertinti, kokie duomenys yra reikalingi konkrečiu tikslu (pavyzdžiui, asmens gimimo data nereikalinga tam, kad galėtumėme jam išsiųsti naujienlaiškį) ir apsiriboti tik tokių duomenų rinkimu.
  • Antra, kiekvienam asmens duomenų tvarkymo tikslui reikia parinkti tinkamą teisinį pagrindą. Ši dalis, ko gero, reikalauja daugiausia teisinių žinių. BDAR numato šešis asmens duomenų tvarkymo teisinius pagrindus: (a) sutikimas, (b) sutartis su duomenų subjektu, (c) teisinė prievolė, (d) gyvybiniai duomenų subjekto ar kito fizinio asmens interesai, (e) viešos valdžios funkcijos, (f) teisėtas interesas. Verslui aktualiausi yra (a), (b), (c) arba (f) atvejai. Dažnai vadovaujamasi mitu, jog asmens sutikimas yra viskas, ir jeigu jau jį turi, esi įvykdęs visus BDAR reikalavimus. Pavyzdžiui, pasirašant sutartį, prašoma kliento sutikimo, kad jo duomenys būtų tvarkomi sutarties vykdymo, pirkinio garantinio aptarnavimo ar pan. tikslu. Iš tiesų, kaip minėta, sutikimas ((a) punktas) yra tik vienas iš šešių teisėto asmens duomenų tvarkymo pagrindų. Minėtu atveju duomenys gali būti tvarkomi sutarties vykdymo pagrindu ((b) punktas), o prašomas sutikimas, kurį asmuo yra priverstas duoti, prieštarauja BDAR reikalavimams.

Atlikus tokią „inventorizaciją“, svarbu tai tinkamai ir aiškiai pateikti Privatumo politikoje. Tai galima padaryti labai paprastai, apibendrintai, pavyzdžiui, lentelės forma.

Kaip susikurti Privatumo politiką?

Atlikus namų darbus, paprasčiausias būdas – susikurti Privatumo politiką su Doku. Jeigu veikiate nevyriausybiniame sektoriuje, rinkitės specialią NVO internetinės svetainės privatumo politiką. Taip pat nepamirškite, kad internetinei svetainei greičiausiai bus reikalingos ir taisyklės, o jeigu jūsų svetainė yra elektroninė parduotuvė, taisykles taip pat galite susikurti su Doku.

O jeigu ketinate privatumo politiką rengti patys, toliau pateiksime sąrašą informacijos, kurią pagal BDAR reikalavimus duomenų valdytojas turi pateikti asmeniui duomenų gavimo metu. Šis sąrašas ir yra tai, kas privalo būti Privatumo politikoje.

Ką reikalauja pateikti BDAR? Ką šis reikalavimas reiškia?
1 Duomenų valdytojo ir, jeigu taikoma, duomenų valdytojo atstovo tapatybė ir kontaktiniai duomenys Nurodykite savo (įmonės) rekvizitus bei kontaktinius duomenis.
2 Duomenų apsaugos pareigūno, jeigu taikoma, kontaktiniai duomenys Jeigu esate paskyrę duomenų apsaugos pareigūną (DAP), nurodykite jo kontaktinius duomenis.
3 Duomenų tvarkymo tikslai ir teisinis pagrindas; kai duomenų tvarkymas atliekamas teisėto intereso pagrindu, teisėti duomenų valdytojo arba trečiosios šalies interesai Pateikite informaciją, kurią identifikavote, atlikdami „inventorizaciją“. Turi būti aiškiai išskirta: (i) tikslas; (ii) tuo tikslu tvarkomi duomenys; (iii) teisinis pagrindas. Jeigu nustatėte, kad duomenys tvarkomi teisėto intereso pagrindu ((f) punktas), nurodykite, koks tas teisėtas interesas (pavyzdžiui, vaizdo stebėjimas gali būti vykdomas teisėto intereso užtikrinti pastato ir darbuotojų saugumą pagrindu).

Jeigu duomenis tvarkote sutikimo pagrindu, taip pat turite informuoti, kad asmuo turi teisę bet kuriuo metu atšaukti sutikimą, ir tai nedaro poveikio sutikimu grindžiamo duomenų tvarkymo iki sutikimo atšaukimo teisėtumui (kitaip tariant, neprivalote ištrinti asmens duomenų vien dėl to, kad asmuo atšaukė savo sutikimą, o privalote netvarkyti duomenų tuo tikslu, pvz., nebesiųsti naujienlaiškio).

4 Jei yra, asmens duomenų gavėjai arba asmens duomenų gavėjų kategorijos Nurodykite, kokiems tretiesiems asmenims galite perduoti asmens duomenis ar suteikti prieigą prie jų, ar bent tokių asmenų kategorijas (pavyzdžiui, buhalterines, IT paslaugas teikiančios įmonės, mokėjimo paslaugų teikėjai, pristatymo paslaugų teikėjai).
5 Kai taikoma, apie duomenų valdytojo ketinimą asmens duomenis perduoti į trečiąją valstybę arba tarptautinei organizacijai Aktualu, jeigu duomenis perduodate už EEE ribų. Jeigu neperduodate, galite taip ir nurodyti.
6 Asmens duomenų saugojimo laikotarpis arba, jei tai neįmanoma, kriterijai, taikomi tam laikotarpiui nustatyti Patartina šią informaciją pateikti kiekvieno tikslo atžvilgiu, nes priklausomai nuo asmens duomenų tvarkymo tikslo, šis terminas skirsis (pavyzdžiui, kliento vardą ir pavardę sutarties vykdymo tikslu galite saugoti 10 metų, nes tiek saugosite popierinę sutartį, o tuos pačius duomenis tiesioginės rinkodaros tikslu galite saugoti tik tol, kol galioja asmens sutikimas (pavyzdžiui, 1 metus)).
7 Informacija apie duomenų subjektų teises: teisę prašyti, kad duomenų valdytojas leistų susipažinti su duomenų subjekto asmens duomenimis ir juos ištaisytų arba ištrintų, arba apribotų duomenų tvarkymą, arba teisę nesutikti, kad duomenys būtų tvarkomi, taip pat teisę į duomenų perkeliamumą; teisę pateikti skundą priežiūros institucijai. Turite informuoti apie tai, kokias teises asmenys turi ir kaip jas gali įgyvendinti. Nurodoma, kaip su jumis galima susisiekti (galbūt turite specialų el. pašto adresą), taip pat turite nurodyti priežiūros institucijos (Valstybinės duomenų apsaugos inspekcijos) kontaktus.
8 Tai, ar asmens duomenų pateikimas yra teisės aktais arba sutartyje numatytas reikalavimas, ar reikalavimas, kurį būtina įvykdyti norint sudaryti sutartį, taip pat tai, ar duomenų subjektas privalo pateikti asmens duomenis, ir informaciją apie galimas tokių duomenų nepateikimo pasekmes. Aiškiai nurodykite, jeigu asmens duomenis pateikti yra privaloma, ir kokios bus nepateikimo pasekmės.
9 Tai, kad esama automatizuoto sprendimų priėmimo, įskaitant profiliavimą, ir, bent tais atvejais, prasmingą informaciją apie loginį jo pagrindimą, taip pat tokio duomenų tvarkymo reikšmę ir numatomas pasekmes duomenų subjektui. Aktualu, jeigu atliekamas automatizuotas sprendimų priėmimas arba vykdote profiliavimą. Atkreipiame dėmesį, kad šiais atvejais gali būti reikalingas ir atskiras aiškus asmens sutikimas ir vien informacijos pateikimas Privatumo politikoje gali būti nepakankamas.

Susiję dokai

Internetinės svetainės privatumo politika

Internetinės svetainės dokumentai
59.00  Kaina (plius PVM)

NVO internetinės svetainės privatumo politika

Internetinės svetainės dokumentai
49.00  Kaina (plius PVM)

Slapukų politika

Internetinės svetainės dokumentai
39.00  Kaina (plius PVM)

Naujienos

Įmonės pavadinimas, prekių ženklas ir domenas — ką žinoti?

Juridinio asmens pavadinimas, prekių ženklas ir domenas nebūtinai turi sutapti, o jų teisinė apsauga skiriasi. Ką įvertinti ir kaip juos tinkamai apsaugoti?

Kokie dokumentai reikalingi elektroninei parduotuvei?

Elektroninė parduotuvė turi turėti taisykles dėl prekių, paslaugų ar skaitmeninio turinio pirkimo ir grąžinimo, privatumo politiką dėl asmens duomenų apsaugos

Intelektinės nuosavybės apsaugos išlaidų kompensavimas 2024

Prekių ženklo, dizaino, patento registracijos ir intelektinės nuosavybės įvertinimo (IP scan) išlaidų kompensacija verslui — SME Fund 2024

Title