Privatumo politika

MB „IGERUS“
ASMENS DUOMENŲ TVARKYMO TAISYKLĖS
priimtos pagal 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamento (ES) 2016/679 dėl fizinių asmenų
apsaugos tvarkant asmens duomenis ir dėl laisvo duomenų judėjimo nuostatas
I.SKYRIUS
PAGRINDINĖS SĄVOKOS
1. MB „Igerus“, juridinio asmens kodas 303505854, buveinės adresas Švitrigailos g. 11K-109,
LT-03228 Vilnius. Toliau asmens duomenų tvarkymo ir naudojimo taisyklėse – „Bendrovė“.
2. Duomenų subjektas – reiškia fizinį asmenį, iš kurio Bendrovė gauna ir tvarko asmens
duomenis.
3. Darbuotojas – reiškia asmenį, kuris su Bendrove yra sudaręs darbo ar panašaus pobūdžio
sutartį ir Bendrovės vadovo sprendimu yra paskirtas tvarkyti Asmens duomenis arba tokius
duomenis tvarko pagal savo pareigybiniuose nuostatose įvardytas darbo funkcijas arba, kurio
asmens duomenys yra tvarkomi.
4. Asmens duomenys – bet kuri informacija, susijusi su fiziniu asmeniu – duomenų subjektu,
kurio tapatybė yra žinoma arba gali būti tiesiogiai ar netiesiogiai nustatyta pasinaudojant
tokiais duomenimis kaip asmens kodas, vienas arba keli asmeniui būdingi fizinio, fiziologinio,
psichologinio, ekonominio, kultūrinio ar socialinio pobūdžio požymiai.
5. Duomenų gavėjas – juridinis arba fizinis asmuo arba valstybės institucija, kuriem teikiami
asmens duomenys.
6. Duomenų teikimas – asmens duomenų atskleidimas, perduodant ar kitu būdu padarant juos
prieinamus (išskyrus paskelbimą visuomenės informavimo priemonėse).
7. Duomenų tvarkymas – bet kuris su asmens duomenimis atliekamas veiksmas: rinkimas,
užrašymas, kaupimas, saugojimas, klasifikavimas, grupavimas, jungimas, keitimas
(papildymas ar taisymas), teikimas, paskelbimas, naudojimas, loginės ir (arba) aritmetinės
operacijos, paieška, skleidimas, naikinimas ar kitoks veiksmas arba veiksmų rinkinys.
8. Duomenų tvarkytojas – juridinis ar fizinis (kuris nėra duomenų valdytojo darbuotojas)
asmuo, duomenų valdytojo įgaliotas tvarkyti asmens duomenis. Duomenų tvarkytojas ir
(arba) jo skyrimo tvarka gali būti nustatyti įstatymuose ar kituose teisės aktuose.
9. Duomenų valdytojas – juridinis ar fizinis asmuo, kuris vienas arba drauge su kitais nustato
asmens duomenų tvarkymo tikslus ir priemones. Jeigu duomenų tvarkymo tikslus nustato
įstatymai ar kiti teisės aktai, duomenų valdytojas ir (arba) jo skyrimo tvarka gali būti nustatyti
tuose įstatymuose ar kituose teisės aktuose.
10. Specialių kategorijų asmens duomenys – duomenys, susiję su fizinio asmens rasine ar
etnine kilme, politiniais, religiniais, filosofiniais ar kitais įsitikinimais, naryste profesinėse
sąjungose, sveikata, lytiniu gyvenimu, taip pat informacija apie asmens teistumą.
11. Sutikimas – savanoriškas duomenų subjekto valios pareiškimas tvarkyti jo asmens duomenis
jam žinomu tikslu. Sutikimas tvarkyti specialių kategorijų asmens duomenis turi būti
išreikštas aiškiai – rašytine, jai prilyginta ar kita forma, neabejotinai įrodančia duomenų
subjekto valią.
12. Reglamentas – 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamento (ES)
2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų
judėjimo nuostatas
13. Taisyklės – šios MB „Igerus“ asmens duomenų tvarkymo taisyklės“.
2 / 11
I. SKYRIUS
BENDROSIOS NUOSTATOS
14. Taisyklės reglamentuoja Bendrovės ir jos darbuotojų veiksmus, tvarkant Asmens duomenis,
naudojant Bendrovėje įrengtas automatines ir neautomatines asmens duomenų tvarkymo
priemones, taip pat nustato Duomenų subjekto teises, asmens duomenų apsaugos
įgyvendinimo priemones ir kitus su asmens duomenų tvarkymu susijusius klausimus.
15. Taisyklės paruoštos remiantis:
15.1.2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamento (ES) 2016/679 dėl
fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo
nuostatomis;
15.2.Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo nuostatomis;
15.3.Valstybinės duomenų apsaugos inspekcijos direktoriaus 2008 m. lapkričio 12 d. įsakymu
Nr. 1 T-71(1.12) „Dėl Bendrųjų reikalavimų organizacinėms ir techninėms asmens
duomenų saugumo priemonėms patvirtinimo“ nuostatomis;
15.4.Kitais teisės aktais, susijusiais su asmens duomenų tvarkymu ir apsauga nuostatomis.
16. Šių Taisyklių reikalavimai privalomi visiems Darbuotojams, kurie tvarko Bendrovėje
esančius asmens duomenis arba eidami savo pareigas juos sužino. Šių Taisyklių taip pat
privalo laikytis Duomenų tvarkytojai, kurie teikdami Bendrovei duomenų tvarkymo
paslaugas, sužino ir tvarko asmens duomenis.
II. SKYRIUS
ASMENS DUOMENŲ TVARKYMO PRINCIPAI IR TIKSLAI
17. Bendrovė, tvarkydama asmens duomenis, vadovaujasi šiais principais:
17.1.Asmens duomenis tvarko tik teisėtai ir šiose Taisyklėse apibrėžtiems tikslams pasiekti;
17.2.Asmens duomenys yra tvarkomi tikslingai, sąžiningai, laikantis teisės aktų reikalavimų;
17.3.Asmens duomenis tvarko taip, kad jie būtų tikslūs, esant jų pasikeitimui nuolat
atnaujinami; netikslūs ar neišsamūs duomenys ištaisomi, papildomi, sunaikinami arba
sustabdomas jų tvarkymas;
17.4.Asmens duomenys tvarkomi tik tokia apimtimi, kuri yra reikalinga asmens duomenų
tvarkymo tikslams pasiekti;
17.5.Asmens duomenys saugomi tokia forma ir tiek laiko, kad duomenų subjektų tapatybę
būtų galima nustatyti ne ilgiau, negu to reikia tiems tikslams, dėl kurių šie duomenys
buvo surinkti ir tvarkomi.
18. Asmens duomenys Bendrovėje tvarkomi šiais pagrindiniais tikslais:
18.1.Sutarčių sudarymo vykdymo tikslu;
18.2.Vidaus administravimo tikslu;
18.3.Personalo valdymui, personalo dokumentų rengimui, dokumentų valdymui;
18.4.Turimų materialinių ir finansinių išteklių valdymui ir naudojimui;
III. SKYRIUS
ASMENS DUOMENYS IR PRIVATUMO POLITIKA
19. Bendrovėje renkamų ir valdomų duomenų kategorijos:
3 / 11
Asmens duomenų kategorijos
Bendrieji klientų duomenys;
Bendrieji paslaugų tiekėjų duomenys;
Bendrieji ir specialių kategorijų darbuotojų asmens duomenys
20. Bendrovės renkamų ir valdomų duomenų aprašymas:
Duomenų kategorijos Duomenų aprašymas
Bendrieji klientų duomenys vardas, pavardė, asmens kodas, gimimo data, gyv.
adresas, el. paštas, telefono numeris, banko sąskaitos
numeris.
Bendrieji paslaugų tiekėjų duomenys vardas, pavardė, telefono numeris, el. paštas
Bendrieji ir specialių kategorjų darbuotojų
asmens duomenys
Vardas, pavardė, asmens kodas, gimimo data, gyv.
vietos adresas, el. paštas, telefono numeris, banko
sąskaitos numeris, šeimyninė padėtis, vaikų skaičius.
21. Bendrovės renkamų ir valdomų duomenų kategorijos, tikslai ir teisinis pagrindas:
Duomenų kategorijos Duomenų tvarkymo tikslas Teisinis pagrindas
Bendrieji klientų duomenys Sutarčių sudarymo ir vykdymo
tikslais;
Paslaugų teikimo tikslu;
Konfidencialios informacijos
apsaugos tikslu
Tvarkyti duomenis būtina, kad
įvykdyti sutartį, kurios šalimi
yra duomenų subjektas
(Reglamento 6 str. 1 b dalis.)
Bendrieji paslaugų tiekėjų
duomenys
Sutarčių sudarymo ir vykdymo
tikslais;
Paslaugų teikimo tikslu
Tvarkyti duomenis būtina, kad
įvykdyti sutartį, kurios šalimi
yra duomenų subjektas
(Reglamento 6 str. 1 b dalis.)
Bendrieji ir specialių
kategorijų darbuotojų
asmens duomenys
Personalo valdymo, personalo
dokumentų rengimo, dokumentų
valdymo tikslu;
Turimų materialinių ir
finansinių išteklių valdymo ir
naudojimo tikslu;
Audito tikslu;
Tvarkyti duomenis būtina, kad
būtų įvykdyta duomenų
valdytojui taikoma teisinė
prievolė (Reglamento 6 str. 1c
dalis.)
22. Valdomų Asmens duomenų šaltiniai ir saugojimo terminai:
Duomenų kategorijos Šaltinis Duomenų saugojimo
terminas
Klientų asmens duomenys Tiesiogiai iš duomenų subjektų
VĮ „Registrų centras“
Bendrovė vadovaujasi bylų
saugojimo terminais nurodytais
Bendrųjų dokumentų saugojimo
terminų rodyklės, patvirtintos
Lietuvos vyriausiojo archyvaro
2011 m. kovo 9 d. įsakymu Nr.
V-100 ,,Dėl bendrųjų
dokumentų saugojimo terminų
rodyklės patvirtinimo”
nuostatose
4 / 11
Bendrieji ir specialių
kategorjų darbuotojų asmens
duomenys
Tiesiogiai iš Duomenų subjekto Bendrovė vadovaujasi bylų
saugojimo terminais nurodytais
Bendrųjų dokumentų saugojimo
terminų rodyklės, patvirtintos
Lietuvos vyriausiojo archyvaro
2011 m. kovo 9 d. įsakymu Nr.
V-100 ,,Dėl bendrųjų
dokumentų saugojimo terminų
rodyklės patvirtinimo”
nuostatose
Bendrieji paslaugų ir (ar)
prekių tiekėjų asmens
duomenys
Tiesiogiai iš Duomenų subjekto Bendrovė vadovaujasi bylų
saugojimo terminais nurodytais
Bendrųjų dokumentų saugojimo
terminų rodyklės, patvirtintos
Lietuvos vyriausiojo archyvaro
2011 m. kovo 9 d. įsakymu Nr.
V-100 ,,Dėl bendrųjų
dokumentų saugojimo terminų
rodyklės patvirtinimo”
nuostatose
IV. SKYRIUS
ASMENS DUOMENŲ RINKIMO TVARKA
23. Asmens duomenų subjektų duomenys renkami iš pačių asmens duomenų subjektų, viešai
prieinamų šaltinių, iš Bendrovės klientų, kurie turi komercinių, teisinių ar kitokio pobūdžio
santykių su asmens duomenų subjektu bei iš valstybės institucijų, įstaigų, organizacijų,
valstybės tarnautojų ar kitų viešosios valdžios subjektų.
V. SKYRIUS
ASMENS DUOMENŲ SAUGUMAS IR TVARKYMAS
24. Vadovaudamiesi Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu,
Europos Sąjungos ir kt. duomenų apsaugą reglamentuojančiais teisės aktais, Bendrovė taiko
priemones, kurios užkirstų kelią neteisėtai prieigai arba neteisėtam Duomenų subjekto
duomenų panaudojimui. Bendrovė užtikrina, jog Duomenų subjekto pateikiami duomenys
būtų apsaugoti nuo bet kokių neteisėtų veiksmų: neteisėto Asmens duomenų pakeitimo,
atskleidimo ar sunaikinimo, asmens tapatybės vagystės, sukčiavimo bei, kad Asmens
duomenų apsaugos lygis atitiktų Lietuvos Respublikos teisės aktų nustatytus reikalavimus.
25. Bendrovė naudoja atitinkamas verslo sistemas ir procedūras, leidžiančias apsaugoti ir ginti
Duomenų subjekto Bendrovei patikėtus asmeninius duomenis. Bendrovė naudoja saugumo
sistemas, technines ir fizines priemones, ribojančias prieigą prie Duomenų subjekto
asmeninių duomenų ir jų panaudojimo Bendrovės serveriuose.
26. Asmens duomenys tvarkomi neautomatiniu būdu ir automatiniu būdu naudojant Įstaigoje
įrengtas asmens duomenų tvarkymo priemones.
27. Bendrovė naudoja šias duomenų bazes/ programas: Word , Excel.
28. Popierinėje laikmenoje laikomi dokumentai, susiję su darbuotojais specialiose rakinamose
spintose prie kurių prieiga yra pilna apimtimi apribota.
29. Darbuotojai, kurie automatiniu būdu tvarko asmens duomenis arba iš kurių kompiuterių
galima patekti į vietinio tinklo sritis, kuriose yra saugomi asmens duomenys, privalo naudoti
slaptažodžius. Slaptažodžiai turi būti keičiami periodiškai (visais atvejais ne rečiau kaip kas
3 (tris) mėn.), o taip pat susidarius tam tikroms aplinkybėms (pvz., pasikeitus darbuotojui,
iškilus įsilaužimo grėsmei, kilus įtarimui, kad slaptažodis tapo žinomas tretiesiems
5 / 11
asmenims ir pan.) slaptažodis turi būti pakeistas nedelsiant. Darbuotojas, dirbantis
konkrečiu kompiuteriu, gali žinoti tik savo slaptažodį.
30. Duomenų subjektų Asmens duomenys gali būti renkami ir saugomi tik Bendrovei
nuosavybės teise priklausančiuose kompiuteriuose ar kitose informacinių technologijų
priemonių įrenginiuose. Draudžiama saugoti Asmens duomenis asmeniniuose Darbuotojų
įrenginiuose (pvz., telefonuose, planšetėse ar kt.).
31. Už kompiuterių priežiūrą atsakingas darbuotojas (ar) kompiuterių/sistemų priežiūros
paslaugas teikiantis subjektas privalo užtikrinti, kad asmens duomenų rinkmenos nebūtų
„matomos“ (angl. shared) iš kitų kompiuterių, o antivirusinės programos atnaujinamos
periodiškai.
32. Atsakingas už kompiuterių priežiūrą darbuotojas (ar) kompiuterių/sistemų priežiūros
paslaugas teikiantis subjektas daro kompiuteriuose esančių duomenų rinkmenų kopijas.
Praradus ar sugadinus šias rinkmenas, atsakingas darbuotojas (ar) kompiuterių/sistemų
priežiūros paslaugas teikiantis subjektas turi jas atstatyti ne vėliau kaip per 3 (tris) darbo
dienas.
33. Darbuotojas netenka teisės tvarkyti asmens duomenis, kai pasibaigia darbuotojo darbo ar
panašaus pobūdžio sutartis su Bendrove, arba kai Bendrovės vadovas atšaukia darbuotojo
paskyrimą/ įgaliojimą tvarkyti asmens duomenis.
34. Duomenų subjektų dokumentai bei jų kopijos, finansavimo, buhalterinės apskaitos ir
atskaitomybės, archyvinės ar kitos bylos, kuriose yra Asmens duomenų, saugomos
rakinamose spintose arba seifuose. Dokumentai, kuriuose yra Asmens duomenų, neturi būti
laikomi visiems prieinamoje matomoje vietoje.
35. Siekdama užtikrinti Asmens duomenų apsaugą, Bendrovė įgyvendina arba numato
įgyvendinti šias asmens duomenų apsaugos priemones:
35.1.Administracines (saugaus dokumentų ir kompiuterinių duomenų bei jų archyvų
tvarkymo, taip pat įvairių veiklos sričių darbo organizavimo tvarkos nustatymas,
personalo supažindinimas su asmens duomenų apsauga ir kt.);
35.2.Techninės ir programinės įrangos apsaugos (tarnybinių stočių, informacinių sistemų ir
duomenų bazių administravimas, darbo vietų, Įstaigos patalpų priežiūra, operacinių
sistemų apsauga, apsauga nuo kompiuterinių virusų ir kt.);
35.3.Komunikacijų ir kompiuterių tinklų apsaugos (bendro naudojimo duomenų, programų,
nepageidaujamų duomenų paketų filtravimas (angl. firewalling) ir kt.).
36. Bendrovės pasitelkti Duomenų tvarkytojai ar Tretieji asmenys, kuriuos Bendrovė pasitelkė
užsakytoms paslaugoms teikti turi garantuoti reikiamas technines ir organizacines asmens
duomenų apsaugos priemones ir užtikrinti, kad tokių priemonių būtų laikomasi, informuoti
Bendrovę apie ketinamas sudaryti sutartis su pagalbiniais duomenų tvarkytojais bei gauti
išankstinius rašytinius Bendrovės sutikimus dėl jų paskyrimo.
VI. SKYRIUS
DUOMENŲ SUBJEKTŲ TEISĖS
37. Duomenų subjektas turi šias pagrindines teises:
Duomenų subjektų teisės
37.1. Susipažinti su savo asmens
duomenimis ir kaip jie yra
tvarkomi
Duomenų subjektas turi teisę susipažinti su jo
tvarkomais duomenimis, tvarkymo tikslais,
saugojimo laikotarpiu, savo teisėmis
Duomenų subjektui turi būti atskleisti visi
duomenų gavėjai ar jų kategorijos, kuriems jau
buvo arba bus atskleisti duomenys.
6 / 11
Tvarkomus duomenis duomenų subjektui teikti
raštu ir neatlygintinai. Duomenų valdytojui tenka
pareiga įrodyti, kad prašymas yra akivaizdžiai
nepagrįstas arba neproporcingas.
Informaciją pateikti įprastai naudojama
elektronine forma, nebent prašoma informaciją
pateikti kitaip.
37.2. Reikalauti ištaisyti savo
asmens duomenis
Duomenų subjektas turi teisę reikalauti, kad
duomenų valdytojas nepagrįstai nedelsdamas
ištaisytų netikslius su juo susijusius asmens
duomenis. Atsižvelgiant į tikslus, kuriais
duomenys buvo tvarkomi, duomenų subjektas turi
teisę reikalauti, kad būtų papildyti neišsamūs
asmens duomenys pateikdamas papildomą
prašymą.
Kiekvienam duomenų gavėjui, kuriam buvo
atskleisti asmens duomenys, duomenų valdytojas
praneša apie bet kokį asmens duomenų ištaisymą,
ištrynimą arba tvarkymo apribojimą, nebent to
padaryti nebūtų įmanoma arba tai pareikalautų
neproporcingų pastangų. Duomenų subjektui
paprašius, duomenų valdytojas informuoja
duomenų subjektą apie tuos duomenų gavėjus.
37.3. Nesutikti, kad būtų tvarkomi jo
asmens duomenys
Duomenų subjektas turi teisę dėl su jo konkrečiu
atveju susijusių priežasčių bet kuriuo metu
nesutikti, kad su juo susiję asmens duomenys būtų
tvarkomi. Duomenų valdytojas nebetvarko asmens
duomenų, išskyrus atvejus, kai duomenų
valdytojas įrodo, kad duomenys tvarkomi dėl
teisėtų priežasčių, kurios yra viršesnės už duomenų
subjekto interesus, teises ir laisves, arba siekiant
pareikšti, vykdyti ar apginti teisinius reikalavimus.
Kai asmens duomenys tvarkomi tiesioginės
rinkodaros tikslais, duomenų subjektas turi teisę
bet kuriuo metu nesutikti, kad su juo susiję asmens
duomenys būtų tvarkomi tokios rinkodaros
tikslais, įskaitant profiliavimą, kiek jis susijęs su
tokia tiesiogine rinkodara.
Duomenų subjektas apie teisę nesutikti aiškiai
informuojamas ne vėliau kaip pirmą kartą
susisiekiant su duomenų subjektu, ir ši informacija
pateikiama aiškiai ir atskirai nuo visos kitos
informacijos.
37.4. Reikalauti ištrinti duomenis
(„Teisė būti pamirštam“)
Duomenų subjektas turi teisę reikalauti, kad
duomenų valdytojas nepagrįstai nedelsdamas
ištrintų su juo susijusius asmens duomenis, o
duomenų valdytojas yra įpareigotas nepagrįstai
nedelsdamas ištrinti asmens duomenis, jei tai
galima pagrįsti viena iš šių priežasčių:
7 / 11
kai asmens duomenys nebėra reikalingi, kad būtų
pasiekti tikslai, kuriais jie buvo renkami arba kitaip
tvarkomi;
kai asmens duomenų subjektas atšaukia sutikimą ir
nėra jokio kito teisinio pagrindo tvarkyti duomenis;
kai asmens duomenų subjektas nesutinka su
duomenų tvarkymu ir nėra viršesnių teisėtų
priežasčių tvarkyti duomenis;
kai asmens duomenys buvo tvarkomi neteisėtai;
kai asmens duomenys turi būti ištrinti dėl duomenų
valdytojui nustatytos teisinės prievolės;
kai asmens duomenys buvo surinkti informacinės
visuomenės paslaugų siūlymo kontekste;
kai duomenų valdytojas viešai paskelbė asmens
duomenis ir privalo asmens duomenis ištrinti,
duomenų valdytojas, atsižvelgdamas į turimas
technologijas ir įgyvendinimo sąnaudas, imasi
pagrįstų veiksmų, įskaitant technines priemones,
kad informuotų duomenis tvarkančius duomenų
valdytojus, jog duomenų subjektas paprašė, kad
tokie duomenų valdytojai ištrintų visas nuorodas į
tuos asmens duomenis arba jų kopijas ar
dublikatus;
kai asmens duomenys nebėra reikalingi, kad būtų
pasiekti tikslai, kuriais jie buvo renkami arba kitaip
tvarkomi ir kai asmens duomenų subjektas atšaukia
sutikimą ir nėra jokio kito teisinio pagrindo
tvarkyti asmens duomenis
37.5. Teisė į duomenų
perkeliamumą
Duomenų subjektas turi teisę gauti su juo
susijusius asmens duomenis, kuriuos jis pateikė
duomenų valdytojui susistemintu, įprastai
naudojamu ir kompiuterio skaitomu formatu, ir turi
teisę persiųsti tuos duomenis kitam duomenų
valdytojui, o duomenų valdytojas, kuriam asmens
duomenys buvo pateikti, turi nesudaryti tam
kliūčių, kai:
duomenų tvarkymas yra grindžiamas sutikimu arba
sutartimi;duomenys tvarkomi automatizuotomis
priemonėmis.
Naudodamasis savo teise į duomenų
perkeliamumą, duomenų subjektas turi teisę, kad
vienas duomenų valdytojas asmens duomenis
tiesiogiai persiųstų kitam, kai tai techniškai
įmanoma.
Teisė į duomenų perkeliamumą negali daryti
neigiamo poveikio kitų teisėms ir laisvėms.
37.6. Teisė apriboti asmens
duomenų tvarkymą
Duomenų subjektas turi teisę reikalauti, kad
duomenų valdytojas apribotų duomenų tvarkymą
kai taikomas vienas iš šių atvejų:
8 / 11
asmens duomenų subjektas užginčija duomenų
tikslumą tokiam laikotarpiui, per kurį duomenų
valdytojas gali patikrinti asmens duomenų
tikslumą;
asmens duomenų tvarkymas yra neteisėtas ir
duomenų subjektas nesutinka, kad duomenys būtų
ištrinti, ir vietoj to prašo apriboti jų naudojimą;
duomenų valdytojui nebereikia asmens duomenų
tvarkymo tikslais, tačiau jų reikia duomenų
subjektui siekiant pareikšti, vykdyti arba apginti
teisinius reikalavimus; arba
duomenų subjektas paprieštaravo duomenų
tvarkymui, kol bus patikrinta, ar duomenų
valdytojo teisėtos priežastys yra viršesnės už
duomenų subjekto priežastis.
Kai duomenų tvarkymas yra apribotas pagal
aukščiau išvardintus punktus, tokius asmens
duomenis galima tvarkyti, išskyrus saugojimą, tik
gavus duomenų subjekto sutikimą arba siekiant
pareikšti, vykdyti arba apginti teisinius
reikalavimus, arba apsaugoti kito fizinio ar
juridinio asmens teises, arba dėl valstybės narės
viešojo intereso priežasčių.
38. Taip pat turi teisę pateikti skundą Valstybinei duomenų apsaugos inspekcijai (A.
Juozapavičiaus g. 6, 09310 Vilnius, Tel. (8 5) 271 2804, El. paštas ada@ada.lt).
VII. SKYRIUS
DUOMENŲ SUBJEKTO TEISIŲ ĮGYVENDINIMO TVARKA
39. Bendrovė, kurioje renkami ir tvarkomi Duomenų subjekto duomenys, privalo sudaryti
sąlygas Duomenų subjektui įgyvendinti pirmiau nurodytas Duomenų subjekto teises,
išskyrus įstatymų nustatytus atvejus, kai reikia užtikrinti valstybės saugumą ar gynybą,
viešąją tvarką, nusikalstamų veiklų prevenciją, tyrimą, nustatymą ar baudžiamąjį
persekiojimą, svarbius valstybės ekonominius ar finansinius interesus, tarnybinės ar
profesinės etikos pažeidimų prevenciją, tyrimą ir nustatymą, Duomenų subjekto ar kitų
asmenų teisių ir laisvių apsaugą.
40. Duomenų subjektai, kurių asmens duomenys tvarkomi, apie tai yra informuojami suteikiant
šią informaciją:
40.1.Asmens duomenis tvarko – MB „Igerus“ juridinio asmens kodas 303505854, buveinės
adresas Švitrigailos g. 11K-109, LT-03228 Vilnius;
40.2.Asmens duomenys tvarkomi šiuo tikslu – pagrindinis tikslas – sutarties sudarymo ir
įgyvendinimo. Kiti tikslai apibrėžti Taisyklių II skyriaus 18 dalyje;
40.3.Asmens duomenys teikiami bet kokioms valstybinėms, priežiūros institucijoms, kitoms
kontroliuojančioms institucijoms, teisėsaugos institucijoms, teismams, kitoms
įstaigoms, kurios teisės aktų nustatyta tvarka turi teisę gauti duomenis;
40.4.Duomenų subjektai, kurių asmens duomenys tvarkomi, turi būti informuojami ne tik
apie jų teisę susipažinti su savo asmens duomenimis, bet ir apie teisę reikalauti ištaisyti,
sunaikinti savo asmens duomenis arba sustabdyti, išskyrus saugojimą, savo asmens
duomenų tvarkymo veiksmus.
9 / 11
VIII. SKYRIUS
ASMENS DUOMENŲ TVARKYTOJO PASITELKIMAS
41. Tais atvejais, kai Bendrovė įgalioja Duomenų tvarkytoją atlikti asmens duomenų tvarkymo
veiksmus, tarp Bendrovės ir Duomenų tvarkytojo turi būti sudaroma rašytinė asmens
duomenų tvarkymo sutartis.
42. Sprendimą perduoti Duomenų subjekto duomenų tvarkymą asmens Duomenų tvarkytojui
priima Bendrovės direktorius.
43. Bendrovės vadovas privalo parinkti tokį Duomenų tvarkytoją, kuris garantuotų reikiamas
technines ir organizacines duomenų apsaugos priemones ir užtikrintų, kad tokių priemonių
būtų laikomasi.
44. Bendrovė, sutartyje įgaliodama Duomenų tvarkytoją tvarkyti asmens duomenis, nurodo,
kokius asmens duomenų tvarkymo veiksmus privalo atlikti Duomenų tvarkytojas Duomenų
valdytojo vardu. Duomenų tvarkytojai, kurie tvarko Duomenų subjekto duomenis, turi
laikytis konfidencialumo principo ir laikyti paslaptyje bet kokią su Duomenų subjekto
duomenimis susijusią informaciją, su kuria jie susipažino vykdydami duomenų tvarkymo
sutartį, nebent tokia informacija būtų vieša pagal galiojančių įstatymų ir kitų teisės aktų
nuostatas.
IX. SKYRIUS
ASMENS DUOMENŲ SAUGOJIMO IR SUNAIKINIMO TVARKA
45. Bendrovės tvarkomi asmens duomenys saugomi serveriuose, esančiuose Europos Sąjungos
teritorijoje, taip pat duomenų bazėse ir popierinėse bylose ne ilgiau kaip penkis metus.
46. Asmens duomenys Bendrovėje saugomi tokia forma, kad duomenų subjektų tapatybę būtų
galima nustatyti ne ilgiau, nei tai būtina tais tikslais, kuriais asmens duomenys yra tvarkomi.
47. Asmens duomenys, nereikalingi jų tvarkymo tikslams, sunaikinami, jeigu Lietuvos
Respublikos teisės aktai nenustato kitaip.
48. Dokumentų saugojimo Bendrovėje terminus ir tvarką reglamentuoja Lietuvos Respublikos
teisės aktai.
49. Dokumentai, kuriuose yra asmens duomenų, ar jų kopijos, automatiniu būdu tvarkomi
asmens duomenys turi būti sunaikinti taip, kad jų nebūtų galima atkurti ir atpažinti turinio.
X. SKYRIUS
POVEIKIO DUOMENŲ APSAUGAI ATLIKIMO TVARKA
50. Reglamento 35 straipsnio ir Valstybinės duomenų apsaugos inspekcijos nustatytais atvejais
Bendrovėje yra atliekamas poveikio duomenų apsaugai vertinimas.
51. Poreikis atlikti poveikio duomenų apsaugai vertinimą nustatomas ir, jeigu reikia, poveikio
duomenų apsaugai vertinimas atliekamas prieš pradedant asmens duomenų tvarkymą ir (ar)
prieš priimant sprendimą įdiegti naujas asmens duomenų tvarkymo priemones.
52. Poveikio duomenų apsaugai vertinimą atlieka Bendrovės darbuotojai arba asmenys pagal
paslaugų teikimo sutartį.
53. Atlikus poveikio duomenų apsaugai vertinimą, surašoma ataskaita, kurioje pateikiama
Reglamento 35 straipsnio 7 dalyje nurodyta informacija.
54. Poveikio duomenų apsaugai vertinimo ataskaita saugoma teisės aktų nustatyta tvarka.
55. Jeigu atlikus poveikio duomenų apsaugai vertinimą nustatoma, kad tvarkant asmens
duomenis kiltų didelis pavojus duomenų subjektų teisėms ir laisvėms, jeigu duomenų
valdytojas nesiimtų priemonių pavojui sumažinti, konsultuojamasi su Valstybine duomenų
apsaugos inspekcija jos nustatyta tvarka.
XI. SKYRIUS
DUOMENŲ TVARKYMO VEIKLOS ĮRAŠŲ PILDYMO TVARKA
10 / 11
56. Duomenų veiklos įrašų vedimo tvarka Bendrovėje yra naudojama vadovaujantis šiomis
principinėmis nuostatomis:
56.1.Turi būti naudojama griežtai tik darbo reikmėms;
56.2.Naudojantis turi būti laikomasi galiojančių Lietuvos Respublikos teisės aktų,
Bendrovės vidinių aktų, darbo sutarčių nuostatų bei naudojimo instrukcijų;
56.3.Naudojantis turi būti laikomasi darbuotojų saugos, komercinės informacijos saugos,
asmens duomenų apsaugos reikalavimų;
56.4.Naudojimas turi užtikrinti konfidencialumo įsipareigojimų, intelektinės nuosavybės
teisių, įskaitant trečiųjų asmenų teises ir teisėtus interesus, bendrųjų etikos ir moralės
principų laikymąsi.
57. Duomenų veiklos įrašų vedimo dokumente (bei elektroninėje jo rinkmenoje) privalo būti
nurodyta:
57.1.Duomenų tvarkytojas – Bendrovės pavadinimas, atsakingas asmuo;
57.2.Duomenų tvarkymo tikslas – kokiu tikslu yra tvarkomi duomenys;
57.3.Duomenų subjektai ir asmens duomenys – kokie konkretūs duomenys yra renkami
(pvz., vardas, pavardė, adresas, ID kortelės kodas);
57.4.Duomenų tvarkymo pagrindas – dėl ko vyksta šis rinkimas (pavyzdžiui, sutartis,
prašymas, sutikimas);
57.5.Duomenų gavėjai – kas yra galutinis šių duomenų gavėjas (pavyzdžiui, privatus asmuo,
įmonės, ne Europos Sąjungos šalys);
57.6.Duomenų saugojimo terminai – laikotarpis metais, kuriais nurodoma, kiek saugomi šie
duomenys, ir momentas, nuo kada šis laikotarpis skaičiuojamas (pavyzdžiui, vieni
metai nuo interesanto prašymo gavimo);
57.7.Duomenų ištrynimo (panaikinimo) terminai – laikotarpis metais, kurias nurodoma,
kuriam laikui praėjus šie saugomi duomenys bus ištinti, ir momentas, nuo kada šis
laikotarpis skaičiuojamas (pavyzdžiui, dveji metai nuo darbo sutarties nutraukimo);
57.8.Naudojamos techninės ir organizacinės saugumo priemonės – naudojami pseudonimai,
šifravimas, veiklos tęstinumo užtikrinimas techninio incidento metu, nuolatinis
vertinimo procesas ir pan.
58. Duomenų veiklos įrašų vedimo dokumente gali būti ir kitų nuostatų, pildomų pagal poreikį.
Duomenų veiklos įrašai į dokumentą įvedami raštu (ir elektroniniu būdu) iš karto po
kiekvieno veiksmo atlikimo. Tai turi būti daroma nuolat vykdant naujas duomenų tvarkymo
operacijas.
59. Duomenų veiklos įrašų vedimo tvarka ne rečiau kaip kartą per vienus metus peržiūrima ir,
prireikus ar pasikeitus asmens duomenų tvarkymą reglamentuojantiems teisės aktams,
diegiant struktūrinius, technologinius ar kitokius pakeitimus, atnaujinama.
XII. SKYRIUS
ATSAKOMYBĖ
60. Duomenų subjektas privalo Bendrovei pateikti išsamius ir teisingus Duomenų subjekto
Asmens duomenis bei informuoti apie atitinkamus Duomenų subjekto Asmens duomenų
pasikeitimus. Bendrovė nebus atsakinga už žalą, atsiradusią Duomenų subjektui ir (ar)
Tretiesiems asmenims dėl to, jog Duomenų subjektas nurodė neteisingus ir (ar) neišsamius
savo Asmens duomenis arba tinkamai ir laiku neinformavo apie jų pasikeitimus.
XIV.SKYRIUS
BAIGIAMOSIOS NUOSTATOS
61. Šios Taisyklės, sudarytos vadovaujantis 2016 m. balandžio 27 d. Europos Parlamento ir
Tarybos reglamento (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis
ir dėl laisvo tokių duomenų judėjimo nuostatomis, Lietuvos Respublikos asmens duomenų
teisinės apsaugos įstatymu bei kitų susijusių teisės aktų nuostatomis.
11 / 11
62. Bendrovė turi teisę iš dalies arba visiškai pakeisti Taisykles.
63. Šių Taisyklių pagrindu kylantiems santykiams taikoma Lietuvos Respublikos teisė.
64. Visi nesutarimai, kilę dėl šių Taisyklių vykdymo, sprendžiami derybų būdu. Nepavykus
susitarti per 30 (trisdešimt) kalendorinių dienų, ginčai sprendžiami Lietuvos Respublikos
teisės aktų nustatyta tvarka.