Lithuania flag

Lithuania

Lietuvos duomenų privatumo įstatymai: BDAR, VDAI vykdymo užtikrinimas ir atitikties vadovas (2026 m.)

By Recording Law Editorial Team23 min read
Lietuvos duomenų privatumo įstatymai: BDAR, VDAI vykdymo užtikrinimas ir atitikties vadovas (2026 m.)

Frequently Asked Questions

Koks yra pagrindinis Lietuvos duomenų apsaugos įstatymas?

Lietuvos duomenų apsaugos sistema remiasi dviem teisės aktais. ES Bendrasis duomenų apsaugos reglamentas (BDAR) taikomas tiesiogiai kaip ES teisė. Nacionalinis Asmens duomenų teisinės apsaugos įstatymas, pakeistas 2018 m. liepos 16 d., papildo BDAR nuostatomis dėl priežiūros institucijos, asmens kodo, darbuotojų duomenų, žurnalistinės veiklos išimčių ir 14 metų skaitmeninio sutikimo amžiaus.

Kas yra VDAI ir kokias funkcijas ji atlieka?

Valstybinė duomenų apsaugos inspekcija (VDAI) yra Lietuvos nepriklausoma duomenų apsaugos priežiūros institucija, įsikūrusi Vilniuje. VDAI tiria skundus, atlieka patikrinimus, rengia gaires ir skiria administracines baudas už BDAR pažeidimus. Ji taip pat atstovauja Lietuvai Europos duomenų apsaugos valdyboje. Jos direktorių skiria Lietuvos Respublikos Seimas.

Kokia buvo didžiausia BDAR bauda Lietuvoje?

Didžiausia BDAR bauda Lietuvoje siekė 2 385 276 eurus ir buvo skirta UAB „Vinted“ 2024 m. liepą. VDAI nustatė, kad „Vinted“ paslėptai blokavo naudotojus, pateikusius prašymus ištrinti duomenis, nors sudarė įspūdį, kad šiuos prašymus vykdo, o bendrovės skaidrumo informacija buvo nepakankama. Bauda skirta už BDAR 5 straipsnio 1 dalies a punkto, 5 straipsnio 2 dalies, 12 straipsnio 1 dalies ir 12 straipsnio 4 dalies pažeidimus.

Koks yra skaitmeninio sutikimo amžius Lietuvoje?

Lietuva nustatė 14 metų skaitmeninio sutikimo amžių. 14 metų ir vyresni vaikai gali savarankiškai duoti sutikimą informacinės visuomenės paslaugoms, tokioms kaip socialiniai tinklai ir programėlės. Jaunesniems nei 14 metų vaikams reikalingas patikrinamas tėvų ar globėjų leidimas. Tai yra žemiau numatytojo BDAR 16 metų amžiaus, kurį Lietuva sumažino pasinaudodama BDAR valstybėms narėms suteikta veiksmų laisve.

Kokie yra Lietuvos pranešimo apie duomenų saugumo pažeidimus reikalavimai?

Duomenų valdytojai privalo pranešti VDAI per 72 valandas nuo tada, kai sužino apie asmens duomenų saugumo pažeidimą, keliantį riziką asmenų teisėms ir laisvėms. Jei pažeidimas gali kelti didelę riziką duomenų subjektams, apie tai jiems taip pat turi būti pranešta tiesiogiai, nepagrįstai nedelsiant. 2024 m. VDAI gavo 273 pranešimus apie pažeidimus, o 21% duomenų valdytojų pranešė pavėluotai.

Ar Lietuvoje taikomos specialios taisyklės žurnalistinės veiklos duomenų tvarkymui?

Taip. Lietuva sukūrė dvigubą priežiūros struktūrą, kurioje Žurnalistų etikos inspektorius kartu su VDAI dalijasi priežiūros funkcijomis duomenų, tvarkomų žurnalistiniais, akademiniais, meniniais ar literatūriniais tikslais, atžvilgiu. Inspektorius bendradarbiauja su VDAI, siekdamas užtikrinti BDAR laikymąsi, kartu suteikdamas priežiūrai spaudos laisvės srities ekspertines žinias.

Kaip ES dirbtinio intelekto aktas sąveikauja su Lietuvos BDAR sistema?

ES dirbtinio intelekto aktas ir BDAR veikia kaip lygiagrečios reguliavimo sistemos. Dirbtinio intelekto sistemoms, tvarkančioms asmens duomenis, duomenų valdytojai privalo atitikti tiek Dirbtinio intelekto akto didelės rizikos sistemoms keliamus reikalavimus, tiek BDAR teisėtumo reikalavimus. Lietuva paskyrė Ryšių reguliavimo tarnybą (RRT) nacionaline kompetentinga institucija ir rinkos priežiūros institucija pagal Dirbtinio intelekto aktą. VDAI išlaiko savo BDAR vykdymo užtikrinimo įgaliojimus dirbtinio intelekto sistemose tvarkomų asmens duomenų atžvilgiu.

Kaip asmens duomenys gali būti perduodami iš Lietuvos į ES nepriklausančias šalis?

Duomenų perdavimui iš Lietuvos į trečiąsias šalis už EEE ribų reikalingas teisinis mechanizmas: ES sprendimas dėl paskirties šalies tinkamumo, standartinės sutarčių sąlygos, įmonėms privalomos taisyklės, patvirtinti elgesio kodeksai arba konkrečios išimtys. Po Schrems II sprendimo duomenų valdytojai taip pat privalo atlikti perdavimo poveikio vertinimus, siekdami įsitikinti, kad trečiosios šalies teisinė apsauga praktiškai nesumenkina apsaugos priemonių veiksmingumo.

Updates

Išsamus turinio peržiūros ir atnaujinimo procesas. Turinys išplėstas nuo maždaug 2 250 iki maždaug 5 800 žodžių. Pridėtas konstitucinio pagrindo skyrius (22 straipsnis), išsamus teisėtų pagrindų skyrius, apimantis visus šešis BDAR pagrindus, pilnas duomenų subjektų teisių sąrašas, DAP reikalavimai ir registracija, tarpvalstybinis duomenų perdavimas su Schrems II konteksto ir PPV reikalavimo aprašymu, ES dirbtinio intelekto akto sąsajos (RRT paskyrimas nacionaline kompetentinga institucija), išplėsta vykdymo užtikrinimo praktikos apžvalga („CityBee“ 110 000 EUR, sporto klubas 20 000 EUR, 2025 m. naudotų prekių platformos bauda), 2024 m. pažeidimų statistika (273 pranešimai, 1 467 368 paveikti subjektai, 52% žmogiškosios klaidos, 21% pavėluotų pranešimų), 2024 m. liepos mėn. teistumo duomenų pakeitimas, 2025 m. VDAI gairės dėl atvejų, nelaikomų pažeidimais, fintech centro kontekstas ir atnaujintas verslo atitikties skyrius.

Sources and References

  1. VDAI oficiali svetainė(vdai.lrv.lt).gov
  2. VDAI teisės aktai(vdai.lrv.lt).gov
  3. VDAI sprendimai(vdai.lrv.lt).gov
  4. VDAI 2024 m. veikla(vdai.lrv.lt).gov
  5. VDAI 2024 m. pažeidimų statistika(vdai.lrv.lt).gov
  6. Lietuvos duomenų apsaugos įstatymas(e-seimas.lrs.lt).gov
  7. LRT apie „Vinted“ baudą(lrt.lt)
  8. VDAI DUK apie „CityBee“(vdai.lrv.lt).gov
  9. EDAV (Europos duomenų apsaugos valdyba)(edpb.europa.eu).gov
  10. ES standartinės sutarčių sąlygos(commission.europa.eu).gov
  11. ES dirbtinio intelekto akto nacionaliniai planai(artificialintelligenceact.eu)
  12. Lietuvos dirbtinio intelekto politika(eimin.lrv.lt).gov
  13. DLA Piper Lietuva(dlapiperdataprotection.com)
  14. Linklaters Lietuva(linklaters.com)
Share: