Biežāk uzdotie jautājumi

Filter on
Filter on topic

Kas ir privātuma paziņojums?

Ja personas dati tiek tieši vākti no attiecīgajām personām, organizācijām ir jāsniedz informācija par apstrādes darbībām kodolīgā un pārredzamā veidā, izmantojot saprotamu, viegli pieejamu, skaidru un vienkāršu valodu. To var izdarīt rakstiski (piemēram, piedāvājuma otrā pusē) vai elektroniski (piemēram, tīmekļa vietnē). Ja attiecīgā persona to pieprasa, jūs varat arī sniegt šo informāciju mutiski, bet jums ir jāspēj pēc tam pierādīt, ka šāda informācija ir sniegta.

Pat tad, ja dati tika vākti netieši, t. i., ja jūs nevācat personas datus tieši no konkrētās personas, bet, piemēram, ar trešās personas starpniecību, jums ir jāsniedz tāda pati detalizēta informācija privātpersonām.

Kā es varu atbildēt uz dzēšanas pieprasījumu?

Fiziskām personām ir tiesības pieprasīt savu personas datu dzēšanu, un pārzinim ir pienākums šos datus dzēst. Jums būtu jāatbild bez nepamatotas kavēšanās un ne vēlāk kā viena mēneša laikā pēc pieprasījuma saņemšanas. Šo termiņu var pagarināt vēl par diviem mēnešiem, ja pieprasījums ir pārāk sarežģīts un ir vajadzīgs vairāk laika, lai to izpildītu, ar noteikumu, ka persona par to tiek informēta viena mēneša laikā pēc pieprasījuma saņemšanas.

Ir svarīgi atzīmēt, ka tiesības uz dzēšanu nav absolūtas. Tās nav piemērojamas, ja attiecīgie dati ir nepieciešami:

  • lai izmantotu tiesības uz vārda un informācijas brīvību (piemēram, žurnālistikas nolūkos);
  • juridiskam pienākumam, kas paredz personas datu apstrādi (piemēram, darbinieku darba laika ierakstu apstrāde);
  • sabiedrības interesēs veselības jomā;
  • arhivēšanas nolūkos sabiedrības interesēs vai zinātniskās vai vēstures pētniecības nolūkos, vai statistikas nolūkos; un
  • juridisku prasību īstenošanai vai aizstāvībai.

Ja dzēšamie personas dati iepriekš ir nosūtīti citām organizācijām, jums ir jāinformē šie saņēmēji par to, ka persona ir pieprasījusi dzēšanu, ja vien tas ir iespējams un neprasa nesamērīgas pūles.

Plašāka informācija:

Vai es varu ierakstīt telefonsarunas ar klientiem, lai uzlabotu pakalpojumu kvalitāti, un vai man ir nepieciešama piekrišana?

Jā, zvana laikā jums ir jāinformē klienti par ierakstīšanas mērķiem, ierakstu saņēmējiem, viņu tiesībām iebilst un viņu tiesībām piekļūt ierakstiem.

Plašāka informācija:

Ko nozīmē personas datu apstrāde?

Personas datu apstrāde ir jebkura ar personas datiem veikta darbība. Tā ietver personas datu vākšanu, reģistrēšanu, organizēšanu, strukturēšanu, glabāšanu, pielāgošanu vai pārveidošanu, izgūšanu, aplūkošanu, izmeklēšanu, izmantošanu, izpaušanu, nosūtot, izplatot vai citādi darot tos pieejamus, saskaņošanu vai kombinēšanu, ierobežošanu, dzēšanu vai iznīcināšanu.

Vai var apstrādāt sensitīvus datus?

Nē, sensitīvu datu apstrāde parasti ir aizliegta, izņemot šādus gadījumus:

  • Cilvēks ir devis nepārprotamu piekrišanu savu sensitīvo datu apstrādei.
  • Sensitīvo datu apstrāde ir nepieciešama, lai pārzinis varētu izpildīt savus pienākumus, jo īpaši saistībā ar nodarbinātību, sociālo nodrošinājumu un sociālo aizsardzību. Piemēram, pārzinim var būt jāapstrādā personas sensitīvie dati, lai varētu noteikt, vai tai ir tiesības uz noteiktiem sociālajiem pabalstiem vai nodarbinātības nosacījumiem.
  • Sensitīvo datu apstrāde ir nepieciešama, lai aizsargātu personas vitālās intereses, ja persona fiziski vai juridiski nespēj dot piekrišanu. Piemēram, ja cilvēks ir cietis nelaimes gadījumā, atrodas bezsamaņā un ir nepieciešama tūlītēja medicīniskā aprūpe, var būt nepieciešams apstrādāt šīs personas veselības datus, lai sniegtu atbilstošu medicīnisko aprūpi.
  • Sensitīvo datu apstrāde tiek veikta saistībā ar fonda, apvienības vai citas bezpeļņas organizācijas leģitīmajām darbībām ar politisku, filozofisku, reliģisku vai arodbiedrības mērķi un tikai to biedru, bijušo biedru vai personu, kas ar viņiem regulāri sazinās, personas datu apstrādei.
  • Sensitīvos datus publiskojusi pati persona.
  • Sensitīvo datu apstrāde ir nepieciešama tiesvedībai.
  • Sensitīvo datu apstrāde ir nepieciešama būtisku sabiedrības interešu jautājumos.
  • Sensitīvo datu apstrāde ir nepieciešama profilaktiskās vai arodmedicīnas kontekstā. Piemēram, medicīnisko datu vērtēšana var būt nepieciešama, lai noteiktu personas kā darbinieka darba spējas.
  • Sensitīvo datu apstrāde ir nepieciešama sabiedrības veselības jomā, pamatojoties uz ES vai valsts tiesību aktiem. Piemēram, personas sensitīvo datu apstrāde var būt nepieciešama, lai nodrošinātu augstu veselības aprūpes kvalitāti vai apkarotu nopietnus veselības apdraudējumus, piemēram, vīrusus.
  • Sensitīvo datu apstrāde ir nepieciešama arhivēšanas nolūkos sabiedrības interesēs vai zinātniskās vai vēstures pētniecības nolūkos, vai statistikas nolūkos. Piemēram, sensitīvo datu apstrāde var būt nepieciešama, lai sniegtu precīzu statistiku par valsts situāciju konkrētā jomā.

Plašāka informācija:

Ko darīt, ja apstrādātājs nevēlas parakstīt pārziņa un apstrādātāja līgumu?

Spēkā esošs līgums starp pārzini un apstrādātāju ir obligāts saskaņā ar VDAR. Par pārkāpumu var piemērot administratīvo naudas sodu līdz 10 miljoniem euro vai līdz 2 % no uzņēmuma kopējā gada apgrozījuma atkarībā no tā, kura summa ir lielāka.

Dānijas un Slovēnijas datu aizsardzības iestādes, kā arī Eiropas Komisija ir izstrādājušas līgumu paraugus.

Plašāka informācija:

Ko darīt, ja kāds jautā, kā es apstrādāju viņa datus?

Personas var jums jautāt, vai jūs apstrādājat viņu datus, un, ja tas tā ir, viņiem ir tiesības piekļūt šiem datiem. Tātad, kad tas notiek un ja jūs apstrādājat viņu datus, jums, piemēram, jāiesniedz viņu personas datu kopija bez maksas kopā ar jebkādu nepieciešamo papildu informāciju. Ja pieprasījums tiek iesniegts elektroniski, jūsu organizācijai vajadzīgā informācija būtu jāsniedz plaši izmantotā elektroniskā formātā, ja vien cilvēks nepieprasa citādi.

Plašāka informācija:

Cik ilgā laikā man ir jāatbild uz piekļuves pieprasījumu?

Jums būtu jāatbild bez nepamatotas kavēšanās un ne vēlāk kā viena mēneša laikā pēc pieprasījuma saņemšanas. Šo termiņu var pagarināt vēl par diviem mēnešiem, ja pieprasījums ir pārāk sarežģīts un ir vajadzīgs vairāk laika, lai atbildētu, ja persona par to tiek informēta viena mēneša laikā pēc pieprasījuma saņemšanas.

Jums tas jādara bez maksas.

Plašāka informācija:

Vai man ir nepieciešama piekrišana, lai izmantotu sīkdatnes savas organizācijas tīmekļa vietnē?

VDAR attiecas uz sīkdatņu izmantošanu, ja tās tiek izmantotas personas datu apstrādei, bet ir arī konkrētāki noteikumi par sīkdatnēm, kas ietverti E-privātuma direktīvā.

Sīkdatņu uzglabāšana lietotāja ierīcē vai piekļuves iegūšana jau uzglabātai sīkdatnei ir atļauta tikai ar nosacījumu, ka attiecīgais abonents vai lietotājs ir pienācīgi informēts (jo īpaši par apstrādes nolūkiem) un ir devis savu piekrišanu.

Vienīgais izņēmums ir tehniski nepieciešamās sīkdatnes. Organizācijām nav jālūdz piekrišana, ja tās savās tīmekļa vietnēs izmanto tehniski nepieciešamās sīkdatnes.

Plašāka informācija:

Kāda ir atšķirība starp pseidonimizētiem datiem un anonimizētiem datiem?

Pseidonimizācija ir personas datu pārveidošanu tā, lai tos vairs nevarētu attiecināt uz konkrētu personu, neizmantojot papildu informāciju, ar nosacījumu, ka šāda papildu informācija tiek glabāta atsevišķi un tai piemēro tehniskus un organizatoriskus pasākumus, lai nodrošinātu, ka personas dati netiek attiecināti uz personu. Praksē tas var nozīmēt personas datu (vārda, vārda, personas numura, tālruņa numura u. c.) aizstāšanu datu kopā ar netieši identificējošiem datiem (citiem vārdiem, kārtas numuriem utt.). Pseidonimizēti dati joprojām ir personas dati, un uz tiem attiecas VDAR.

Anonimizēti dati ir dati, kas padarīti anonīmi tādā veidā, ka persona nav vai vairs nav identificējama ar jebkādiem līdzekļiem, kurus pamatoti varētu izmantot. Ja anonimizācija tiek pienācīgi īstenota, VDAR vairs neattiecas uz anonimizētiem datiem.

Plašāka informācija:

Kas ir pārzinis un kas ir apstrādātājs?

VDAR izšķir divas galvenās lomas: pārzinis un apstrādātājs. Šī atšķirība ir būtiska, jo pārzinim ir lielāka atbildība un vairāk pienākumu nekā apstrādātājam.

Pārziņi un apstrādātāji var būt fiziskas vai juridiskas personas, piemēram, MVU, valsts iestāde, uzņēmums, organizācija, apvienība u. c.

Pārzinis nosaka apstrādes darbības mērķus un līdzekļus. Citiem vārdiem sakot, pārzinis izlemj, kā un kāpēc tiek veikta apstrādes darbība. Apstrādātājs apstrādā personas datus pārziņa vārdā.  Apstrādātāju veikto apstrādi reglamentē līgums ar pārzini vai cits tiesību akts.

Pārziņu piemēri:

  • uzņēmumi, kas apstrādā savu klientu personas datus, lai veiktu pārdošanu;
  • finanšu iestādes, kas apstrādā savu klientu personas datus;
  • asociācijas, kas apstrādā savu biedru datus;
  • skolas vai universitātes, kas apstrādā skolēnu, studentu un skolotāju personas datus;
  • slimnīcas, kas apstrādā savu pacientu personas datus;
  • valsts aģentūras, kas apstrādā iedzīvotāju personas datus.

Apstrādātāju piemēri:

  • MVU algo grāmatvedības pakalpojumu firmu, lai veiktu grāmatvedības uzskaiti. MVU ir pārzinis un grāmatvedības firma- apstrādātājs;
  • algu uzskaites uzņēmums apstrādā MVU personas datus. Algas uzņēmums darbosies kā apstrādātājs, ja tas apstrādās tikai personas datus MVU vārdā. MVU nosaka datu apstrādes nolūkus un līdzekļus, un tāpēc tas ir pārzinis.
  • MVU uzdod mārketinga uzņēmumam vākt e-pasta adreses, izmantojot trešo personu tīmekļa vietnes.  Mārketinga uzņēmums to dara saskaņā ar MVU skaidriem norādījumiem un vienīgi MVU mērķiem. Mārketinga uzņēmums darbojas kā apstrādātājs.

Plašāka informācija:

Kas ir sensitīvi dati?

Daži personas datu veidi pieder pie īpašām personas datu kategorijām, kas nozīmē, ka tiem ir nepieciešama lielāka aizsardzība. Tos sauc par sensitīviem datiem. Tie ietver datus, kas atklāj informāciju par:

  • veselību;
  • seksuālo orientāciju;
  • personas rases vai etnisko piederību;
  • personas politiskajiem uzskatiem, reliģisko vai filozofisko pārliecību; personas dalību arodbiedrībās;
  • personas biometriskajiem un ģenētiskajiem dati.

Sensitīvo datu apstrāde parasti ir aizliegta, izņemot atsevišķus gadījumus.

Plašāka informācija:

Kas var pildīt datu aizsardzības speciālista (DAS) pienākumus?

DAS var būt jūsu esošais darbinieks ar pietiekamām zināšanām par VDAR (ja darbinieka profesionālie pienākumi ir saderīgi ar DAS profesionālajiem uzdevumiem un tas nerada interešu konfliktus) vai pieņemts darbā, pamatojoties uz līgumu par pakalpojuma sniegšanu (ārējs DAS). DAS ir jāspēj veikt uzdevumus patstāvīgi, un viņam ir jāspēj tieši atskaitīties augstākajai vadībai.

Plašāka informācija:

Kas ir personas dati?

Personas dati ir jebkura informācija, kas attiecas uz identificētu vai identificējamu personu. Identificējama persona ir jebkura persona, kuru var tieši vai netieši identificēt. Personas dati var būt arī dažādi informācijas elementi, kas apkopoti kopā, lai identificētu konkrētu personu.

Personas datu piemēri:

  • vārds un uzvārds;
  • mājas adrese;
  • e-pasta adrese;
  • personas apliecības numurs;
  • atrašanās vietas dati;
  • IP adrese;
  • sīkdatnes ID;
  • bankas konti;
  • nodokļu pārskati;
  • biometriskie dati (piemēram, pirkstu nospiedumi);
  • sociālā nodrošinājuma numurs;
  • pases numurs;
  • testa rezultāti;
  • atzīmes skolā;
  • pārlūkošanas vēsture;
  • personas fotoattēls;
  • transportlīdzekļa reģistrācijas numurs u. c.

Plašāka informācija:

Kā pārzinis esmu ieguvis personas datus no trešās personas. Kas man jādara, lai nodrošinātu atbilstību VDAR?

  1. Pārliecinieties, ka saņemtie dati ir iegūti likumīgi un ka datu subjekti ir informēti par viņu personas datu apstrādi.
  2. Ja trešā persona apstrādā personas datus jūsu vārdā, pārliecinieties, ka jums ir pārziņa un apstrādātāja līgums, kurā norādītas apstrādes darbības un līdzekļi personas datu apstrādei.

Un, protams, ievērojiet visus pārziņu pienākumus.

Plašāka informācija:

Kā es varu noteikt, kādi drošības pasākumi man ir jāveic?

Nepieciešamie drošības pasākumi var atšķirties atkarībā no jūsu apstrādāto personas datu veida un ar to saistītajiem riskiem personām. Jebkurā gadījumā ir daži minimālie pasākumi, kas jums būtu jāievieš:

  • droša piekļuve telpām;
  • izmantot regulāri atjauninātu pretvīrusu programmatūru;
  • rūpīgi izvēlieties savas paroles;
  • nodrošiniet, lai lietotāji autentificētos pirms datoriekārtu izmantošanas;
  • jābūt ieviestai datu dublēšanas un atjaunošanas politikai incidenta gadījumā.

Turklāt daži pamata pasākumi, piemēram, ekrāna bloķēšana, kamēr esat prom, un biroja aizslēgšana dienas beigās nav zaudējuši savu nozīmi...

Plašāka informācija:

Vai es varu publicēt konkursa uzvarētāju vārdus savas organizācijas tīmekļa vietnē?

Konkursa uzvarētāju vārdu publicēšanu jūsu tīmekļa vietnē varētu uzskatīt par leģitīmajām interesēm, ja jūs to varat pierādīt, veicot līdzsvarošanas testu, lai noteiktu, vai jūsu leģitīmās intereses pārsniedz personu tiesības.

Labā prakse būtu izveidot iekšēju kārtību, kurā izskaidroti noteikumi par uzvarētāju personas datu publicēšanu.

Turklāt personas datu apstrādei ar šādu nolūku vajadzētu būt daļai no konkursa privātuma politikas, lai dalībnieki tiktu iepriekš informēti par to, kā viņu dati tiks apstrādāti.

Plašāka informācija:

Vai es varu dalīties ar savā rīcībā esošajiem personas datus ar saviem biznesa partneriem (trešajām personām)?

Jā, jūs varat, bet VDAR uzliek konkrētus pienākumus uzņēmumiem, kas dalās ar personas datiem. Jūsu organizācijai ir jāinformē personas, ka nodosiet datus trešajai personai. Jums ir jāinformē arī par jūsu mērķiem, drošību, piekļuvi un saglabāšanas pasākumiem, kas tiks piemēroti.

Vai man jāieceļ datu aizsardzības speciālists (DAS)?

DAS iecelšana ir obligāta šādos gadījumos:

  • organizācija ir publiska iestāde;
  • organizācijas pamatdarbība ir personu regulāra un sistemātiska uzraudzība plašā mērogā, piemēram, ģeolokācija, izmantojot mobilo lietotni, vai tirdzniecības centru un sabiedrisko vietu uzraudzība, izmantojot videonovērošanas sistēmas;
  • organizācijas pamatdarbība ir sensitīvu datu vai personas datu, kas saistīti ar sodāmību un noziedzīgiem nodarījumiem, plaša mēroga apstrāde.

Jūs vienmēr varat iecelt DAS pēc brīvprātības principa, pat ja tas nav juridiski prasīts. Lūdzu, ņemiet vērā, ka šādā gadījumā jums ir jāievēro visi VDAR noteikumi par datu aizsardzības speciālista uzdevumiem un amatu.

Plašāka informācija:

Vai man ir jāpublisko apstrādes ieraksti?

Nē, nav nepieciešams publiskot jūsu apstrādes ierakstus. Tomēr jums ir jāspēj pēc pieprasījuma iesniegt ierakstus datu aizsardzības iestādei.    

Plašāka informācija: