Projektas
LIETUVOS RESPUBLIKOS
ASMENS DUOMENŲ TEISINĖS APSAUGOS ĮSTATYMO NR. I-1374 PAKEITIMO ĮSTATYMAS
2018 m. d. Nr.
Vilnius
1 straipsnis. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo
Nr. I-1374 nauja redakcija
Pakeisti Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymą Nr. I-1374 ir jį išdėstyti taip:
„LIETUVOS RESPUBLIKOS
ASMENS DUOMENŲ TEISINĖS APSAUGOS
ĮSTATYMAS
I SKYRIUS
BENDROSIOS NUOSTATOS
1 straipsnis. Įstatymo paskirtis ir taikymas
1. Šio įstatymo paskirtis – saugoti žmogaus pagrindines teises ir laisves, visų pirma jo teisę į asmens duomenų apsaugą, ir užtikrinti aukštą asmens duomenų apsaugos lygį.
2. Šis įstatymas nustato asmens duomenų tvarkymo atvejų ypatumus, Valstybinės duomenų apsaugos inspekcijos teisinį statusą ir įgaliojimus, žurnalistų etikos inspektoriaus įgaliojimus, Valstybinės duomenų apsaugos inspekcijos ir žurnalistų etikos inspektoriaus (toliau kartu – priežiūros institucija, priežiūros institucijos) atliekamo pažeidimų nagrinėjimo ir administracinių baudų skyrimo tvarką.
4. Šis įstatymas taikomas, kai:
1) asmens duomenis tvarko duomenų valdytojas arba duomenų tvarkytojas, kurio buveinė yra Lietuvos Respublikoje, vykdydamas savo veiklą, neatsižvelgiant į tai, ar duomenys tvarkomi Europos Sąjungoje, ar ne;
2) asmens duomenis tvarko duomenų valdytojas, įsteigtas ne Lietuvos Respublikoje, kuriam taikomi Lietuvos Respublikos įstatymai pagal tarptautinę viešąją teisę (įskaitant Lietuvos Respublikos diplomatines atstovybes, konsulines įstaigas);
3) Europos Sąjungoje esančių duomenų subjektų asmens duomenis tvarko Europos Sąjungoje neįsisteigęs duomenų valdytojas arba duomenų tvarkytojas, kuris pagal Reglamento (ES) 2016/679 27 straipsnį yra paskyręs atstovą, įsisteigusį Lietuvos Respublikoje, ir duomenų tvarkymo veikla yra susijusi su prekių arba paslaugų siūlymu tokiems duomenų subjektams Europos Sąjungoje, nepaisant to, ar už šias prekes arba paslaugas duomenų subjektui reikia mokėti, arba elgesio, kai jie veikia Europos Sąjungoje, stebėsena.
2 straipsnis. Pagrindinės šio įstatymo sąvokos
1. Tiesioginė rinkodara – veikla, kurios tikslas paštu, telefonu arba kitokiu tiesioginiu būdu siūlyti asmenims prekes ar paslaugas ir (arba) teirautis jų nuomonės dėl siūlomų prekių ar paslaugų.
2. Valdžios institucijos ir įstaigos – valstybės ir savivaldybių institucijos ir įstaigos, įmonės ir viešosios įstaigos, finansuojamos iš valstybės ar savivaldybių biudžetų bei valstybės pinigų fondų ir Lietuvos Respublikos viešojo administravimo įstatymo nustatyta tvarka įgaliotos atlikti viešąjį administravimą arba teikiančios asmenims viešąsias ar administracines paslaugas ar vykdančios kitas viešąsias funkcijas.
II SKYRIUS
ASMENS DUOMENŲ TVARKYMO ATVEJŲ YPATUMAI
3 straipsnis. Asmens kodo tvarkymo ypatumai
1. Asmens kodas gali būti tvarkomas, jei yra nors viena iš Reglamento (ES) 2016/679 6 straipsnio 1 dalyje nurodytų asmens duomenų tvarkymo teisėtumo sąlygų.
4 straipsnis. Asmens duomenų tvarkymas ir saviraiškos ir informacijos laisvė
5 straipsnis. Asmens duomenų tvarkymo su darbo santykiais susijusiame kontekste ypatumai
1. Draudžiama tvarkyti kandidato, pretenduojančio eiti pareigas arba dirbti darbus, ir darbuotojo asmens duomenis apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas, išskyrus atvejus, kai šie asmens duomenys būtini patikrinti, ar asmuo atitinka įstatymuose ir (ar) įgyvendinamuosiuose teisės aktuose nustatytus reikalavimus pareigoms eiti arba darbams dirbti.
2. Duomenų valdytojas gali rinkti kandidato, pretenduojančio eiti pareigas arba dirbti darbus, asmens duomenis, susijusius su kvalifikacija, profesiniais gebėjimais ir dalykinėmis savybėmis, iš buvusio darbdavio prieš tai informavęs kandidatą, o iš esamo darbdavio – tik kandidato sutikimu.
3. Tvarkant vaizdo ir (ar) garso duomenis darbo vietoje ir duomenų valdytojo patalpose ar teritorijose, kuriose dirba jo darbuotojai, tvarkant asmens duomenis, susijusius su darbuotojų elgesio, vietos ar judėjimo stebėsena, šie darbuotojai apie tokį jų asmens duomenų tvarkymą turi būti informuojami pasirašytinai ar kitu būdu, įrodančiu informavimo faktą, pateikiant Reglamento (ES) 2016/679 13 straipsnio 1 ir 2 dalyse nurodytą informaciją.
6 straipsnis. Vaiko, kuriam siūlomos informacinės visuomenės paslaugos, amžius sutikimui duoti
III SKYRIUS
PRIEŽIŪROS INSTITUCIJOS
7 straipsnis. Reglamento (ES) 2016/679 ir šio įstatymo taikymo priežiūros institucijos
1. Valstybinė duomenų apsaugos inspekcija stebi, kaip taikomas Reglamentas (ES) 2016/679 ir šis įstatymas, ir užtikrina, kad jie būtų taikomi, išskyrus šio įstatymo straipsnius, kai pagal šio straipsnio 2 dalį tai yra žurnalistų etikos inspektoriaus kompetencija.
2. Žurnalistų etikos inspektorius stebi, kaip taikomas Reglamentas (ES) 2016/679 ir šis įstatymas, ir užtikrina, kad jie būtų taikomi, kai asmens duomenys tvarkomi žurnalistikos tikslais ir akademinės, meninės ar literatūrinės saviraiškos tikslais. Žurnalistų etikos inspektorius vykdo pagal Reglamentą (ES) 2016/679 priežiūros institucijai pavestas užduotis ir turi Reglamentu (ES) 2016/679 priežiūros institucijai suteiktus įgaliojimus. Žurnalistų etikos inspektoriui netaikomi Reglamento (ES) 2016/679 57 straipsnio 1 dalies j–l ir n–t punktai, 58 straipsnio 1 dalies b ir c punktai, 2 dalies e, g, h ir j punktai, 3 dalies a, c ir e–j punktai.
3. Valstybinė duomenų apsaugos inspekcija atstovauja Reglamento (ES) 2016/679 taikymo priežiūros institucijoms pagal Reglamentą (ES) 2016/679 įkurtoje Europos duomenų apsaugos valdyboje.
4. Siekdami užtikrinti, kad būtų laikomasi Reglamento (ES) 2016/679 63 straipsnyje nurodyto nuoseklumo užtikrinimo mechanizmo, Valstybinė duomenų apsaugos inspekcija ir žurnalistų etikos inspektorius bendradarbiauja, kai sprendžiami pagal šio straipsnio 2 dalį žurnalistų etikos inspektoriaus kompetencijai priklausantys klausimai.
8 straipsnis. Valstybinės duomenų apsaugos inspekcijos teisinis statusas ir veiklos principai
1. Valstybinė duomenų apsaugos inspekcija yra Lietuvos Respublikos Vyriausybės įstaiga. Jos administracijos struktūrą tvirtina Valstybinės duomenų apsaugos inspekcijos vadovas.
2. Valstybinės duomenų apsaugos inspekcijos veikla grindžiama teisėtumo, nešališkumo, viešumo, profesionalumo atliekant savo funkcijas principais. Valstybinė duomenų apsaugos inspekcija, atlikdama Reglamento (ES) 2016/679 priežiūros institucijai ir šio įstatymo jai nustatytas funkcijas bei priimdama sprendimus dėl Reglamente (ES) 2016/679 priežiūros institucijai ir šiame įstatyme jai nustatytų funkcijų atlikimo, yra nepriklausoma. Jos teisės gali būti suvaržytos tik įstatymų.
3. Valstybės ir savivaldybių institucijos ir įstaigos, Lietuvos Respublikos Seimo nariai ir kiti pareigūnai, politinės partijos ir politinės organizacijos, asociacijos, kiti juridiniai ir fiziniai asmenys neturi teisės Valstybinei duomenų apsaugos inspekcijai, jos vadovui, valstybės tarnautojams ir darbuotojams, dirbantiems pagal darbo sutartis, daryti jokio politinio, ekonominio, psichologinio, socialinio spaudimo ar kitokio neteisėto poveikio. Kišimasis į Valstybinės duomenų apsaugos inspekcijos veiklą užtraukia įstatymų nustatytą atsakomybę.
9 straipsnis. Valstybinės duomenų apsaugos inspekcijos vadovo statusas
1. Valstybinei duomenų apsaugos inspekcijai vadovauja Valstybinės duomenų apsaugos inspekcijos direktorius.
2. Valstybinės duomenų apsaugos inspekcijos direktoriumi gali būti skiriamas nepriekaištingos reputacijos Lietuvos Respublikos pilietis, turintis teisės bakalauro ir teisės magistro arba teisininko profesinį kvalifikacinį laipsnį (vienpakopį teisinį universitetinį išsilavinimą) ir ne mažesnį kaip 10 metų teisinio arba teisinio pedagoginio darbo stažą ir atitinkantis Reglamento (ES) 2016/679 53 straipsnio 2 dalies reikalavimus. Nepriekaištingos reputacijos reikalavimai taikomi tokie, kokie valstybės tarnautojams nustatyti Lietuvos Respublikos valstybės tarnybos įstatyme.
3. Valstybinės duomenų apsaugos inspekcijos direktorius yra valstybės pareigūnas – įstaigos vadovas, kurį į pareigas 4 metų kadencijai priima ir iš jų atleidžia Vyriausybė Lietuvos Respublikos Vyriausybės įstatymo nustatyta tvarka. Valstybinės duomenų apsaugos inspekcijos direktorius yra atskaitingas Vyriausybei ir Lietuvos Respublikos teisingumo ministrui.
4. Valstybinės duomenų apsaugos inspekcijos direktorius savo kadencijos laikotarpiu turi sustabdyti narystę politinėje partijoje.
10 straipsnis. Valstybinės duomenų apsaugos inspekcijos direktoriaus pavaduotojas (pavaduotojai)
2. Pavaduotojas (pavaduotojai) turi atitikti Valstybinės duomenų apsaugos inspekcijos direktoriui šio įstatymo 9 straipsnio 2 ir 4 dalyse keliamus reikalavimus.
11 straipsnis. Valstybinės duomenų apsaugos inspekcijos užduotys ir funkcijos
1. Valstybinė duomenų apsaugos inspekcija vykdo pagal Reglamentą (ES) 2016/679 priežiūros institucijai pavestas užduotis.
2. Valstybinė duomenų apsaugos inspekcija taip pat vykdo šias funkcijas:
1) teikia konsultacijas duomenų subjektams, duomenų valdytojams ir duomenų tvarkytojams dėl asmens duomenų ir privatumo apsaugos, taip pat rengia metodines rekomendacijas dėl asmens duomenų apsaugos ir jas viešai skelbia savo interneto svetainėje;
2) vadovaudamasi Konvencija dėl asmenų apsaugos ryšium su asmens duomenų automatizuotu tvarkymu (ETS Nr. 108), teikia pagalbą užsienyje gyvenantiems duomenų subjektams;
3) bendradarbiauja su kitų valstybių asmens duomenų apsaugos priežiūros institucijomis, Europos Sąjungos institucijomis, įstaigomis ir tarptautinėmis organizacijomis ir dalyvauja jų veikloje;
5) įgyvendina Konvencijos dėl asmenų apsaugos ryšium su asmens duomenų automatizuotu tvarkymu (ETS Nr. 108) nuostatas;
12 straipsnis. Valstybinės duomenų apsaugos inspekcijos įgaliojimai ir teisės
1. Valstybinė duomenų apsaugos inspekcija turi Reglamentu (ES) 2016/679 priežiūros institucijai suteiktus įgaliojimus.
2. Valstybinė duomenų apsaugos inspekcija taip pat turi teisę:
1) neatlygintinai gauti iš duomenų valdytojų ir duomenų tvarkytojų, valstybės ir savivaldybių institucijų ir įstaigų, kitų juridinių ir fizinių asmenų visą reikalingą informaciją, dokumentų kopijas ir nuorašus, duomenų kopijas, taip pat susipažinti su visais duomenimis ir dokumentais, reikalingais vykdant užduotis ir funkcijas;
2) pažeidimų nagrinėjimo metu be išankstinio įspėjimo įeiti į tikrinamo asmens, skundžiamo asmens ar su jais susijusių asmenų patalpas (tarp jų ir nuomojamas ar naudojamas kitu pagrindu) arba teritoriją, kur yra dokumentai, įranga, susiję su asmens duomenų tvarkymu. Įeiti į juridinio asmens teritoriją, pastatus, patalpas (tarp jų ir nuomojamus ar naudojamus kitu pagrindu) galima tik juridinio asmens darbo laiku, pateikus valstybės tarnautojo pažymėjimą. Įeiti į fizinio asmens gyvenamąsias patalpas (tarp jų ir nuomojamas ar naudojamas kitu pagrindu), kur yra dokumentų, įrangos, susijusios su asmens duomenų tvarkymu, galima tik pateikus teismo nutartį dėl leidimo įeiti į gyvenamąsias patalpas;
3) dalyvauti Seimo, Vyriausybės, kitų valstybės institucijų posėdžiuose, kai svarstomi klausimai, susiję su asmens duomenų ir (ar) privatumo apsauga;
4) kviesti ekspertus (konsultantus), sudaryti darbo grupes dėl asmens duomenų tvarkymo ar apsaugos ekspertizės, asmens duomenų apsaugos dokumentų rengimo, taip pat kitiems Valstybinės duomenų apsaugos inspekcijos kompetencijos klausimams spręsti;
5) teikti duomenų valdytojui, duomenų tvarkytojui ir kitiems juridiniams ar fiziniams asmenims rekomendacijas ir nurodymus dėl asmens duomenų tvarkymo ir (ar) privatumo apsaugos;
6) keistis informacija su kitų valstybių asmens duomenų apsaugos priežiūros institucijomis ir tarptautinėmis organizacijomis tiek, kiek to reikia jų funkcijoms vykdyti;
7) dalyvauti teisme nagrinėjant bylas dėl tarptautinės, Europos Sąjungos ir nacionalinės teisės nuostatų asmens duomenų apsaugos klausimais pažeidimų;
9) pažeidimų nagrinėjimo metu gauti žodinius ir rašytinius paaiškinimus iš juridinių ir fizinių asmenų ir reikalauti, kad jie atvyktų duoti paaiškinimų į Valstybinės duomenų apsaugos inspekcijos patalpas;
10) naudoti Valstybinės duomenų apsaugos inspekcijos turimą informaciją, įskaitant asmens duomenis, gautą pažeidimų nagrinėjimo metu ar gautą Valstybinei duomenų apsaugos inspekcijai vykdant kitas funkcijas;
11) pasitelkti policijos pareigūnus viešajai tvarkai palaikyti ir galimam prievartos panaudojimui užtikrinti;
3. Jei Valstybinė duomenų apsaugos inspekcija nagrinėdama skundą turi pagrindo manyti, kad Europos Komisijos sprendimas dėl tinkamumo, dėl standartinių duomenų apsaugos sąlygų priėmimo ar dėl patvirtintų elgesio kodeksų visuotinio galiojimo yra neteisėtas ir nuo šio Europos Komisijos sprendimo galiojimo priklauso Valstybinės duomenų apsaugos inspekcijos sprendimas, ji sustabdo skundo nagrinėjimą ir Lietuvos Respublikos administracinių bylų teisenos įstatymo nustatyta tvarka kreipiasi į Lietuvos vyriausiąjį administracinį teismą. Jei Lietuvos vyriausiasis administracinis teismas nagrinėdamas Valstybinės duomenų apsaugos inspekcijos prašymą turi pagrindo manyti, kad Europos Komisijos sprendimas dėl tinkamumo, dėl standartinių duomenų apsaugos sąlygų priėmimo ar dėl patvirtintų elgesio kodeksų visuotinio galiojimo yra neteisėtas, jis priima sprendimą kreiptis į kompetentingą Europos Sąjungos teisminę instituciją ir prašyti priimti prejudicinį sprendimą pagal Sutarties dėl Europos Sąjungos veikimo (OL 2016 C 202, p. 47) 267 straipsnį.
13 straipsnis. Pareiga saugoti paslaptis ir konfidencialią informaciją
Valstybinės duomenų apsaugos inspekcijos direktorius, žurnalistų etikos inspektorius, priežiūros institucijos valstybės tarnautojai ir darbuotojai, dirbantys pagal darbo sutartis, privalo saugoti valstybės, tarnybos, profesinę, komercinę ar kitą įstatymų saugomą paslaptį sudarančią informaciją, taip pat bet kokią kitą konfidencialią informaciją, kurią jie sužinojo atlikdami savo užduotis arba naudodamiesi savo įgaliojimais, tiek eidami pareigas, tiek ir pasibaigus jų tarnybos (darbo) santykiams.
14 straipsnis. Priežiūros institucijos reikalavimų privalomumas
Juridiniai ir fiziniai asmenys privalo vykdyti priežiūros institucijos reikalavimus, įskaitant, bet neapsiribojant priežiūros institucijos reikalavimu atvykti duoti paaiškinimų į priežiūros institucijos patalpas, nedelsdami pateikti informaciją ir (ar) paaiškinimus, dokumentų kopijas ir nuorašus, duomenų kopijas, sudaryti sąlygas susipažinti su visais duomenimis, įranga, susijusia su asmens duomenų tvarkymu, ir dokumentais, reikalingais priežiūros institucijos funkcijoms vykdyti.
IV SKYRIUS
VALSTYBINĖS DUOMENŲ APSAUGOS INSPEKCIJOS LEIDIMŲ PERDUOTI ASMENS DUOMENIS Į TREČIĄSIAS VALSTYBES AR TARPTAUTINĖMS ORGANIZACIJOMS IŠDAVIMAS IR SERTIFIKAVIMO ĮSTAIGŲ AKREDITAVIMAS
15 straipsnis. Valstybinės duomenų apsaugos inspekcijos leidimų perduoti asmens duomenis į trečiąsias valstybes ar tarptautinėms organizacijoms pagal Reglamento (ES) 2016/679 46 straipsnio 3 dalį išdavimas
1. Valstybinė duomenų apsaugos inspekcija pagal Reglamento (ES) 2016/679 46 straipsnio 3 dalį leidimą perduoti asmens duomenis į trečiąją valstybę ar tarptautinei organizacijai arba motyvuotą rašytinį atsisakymą jį išduoti privalo pateikti duomenų valdytojui ne vėliau kaip per 20 darbo dienų. Šis terminas skaičiuojamas nuo tos dienos, kurią Valstybinė duomenų apsaugos inspekcija gauna visus leidimui gauti reikalingus dokumentus ir informaciją.
2. Dėl aplinkybių sudėtingumo, informacijos apimties ar kitų svarbių objektyvių aplinkybių šio straipsnio 1 dalyje nustatytas leidimo išdavimo terminas gali būti vieną kartą pratęstas iki 10 darbo dienų. Tokiu atveju Valstybinė duomenų apsaugos inspekcija, priėmusi sprendimą pratęsti šio straipsnio 1 dalyje nurodytą terminą, privalo nedelsdama, bet ne vėliau kaip iki šio straipsnio 1 dalyje nurodyto termino pabaigos, pranešti duomenų valdytojui apie termino pratęsimą ir priežastis, dėl kurių terminas buvo pratęstas.
16 straipsnis. Sertifikavimo įstaigų akreditavimas
1. Sertifikavimo įstaigas pagal Reglamento (ES) 2016/679 43 straipsnį akredituoja ir akreditavimo ir akreditavimo pažymėjimų išdavimo tvarką nustato Valstybinė duomenų apsaugos inspekcija.
V SKYRIUS
PRIEŽIŪROS INSTITUCIJŲ ATLIEKAMAS PAŽEIDIMŲ NAGRINĖJIMAS
PIRMASIS SKIRSNIS
BENDROSIOS NUOSTATOS
17 straipsnis. Tikrinamo asmens, pareiškėjo, skundžiamo asmens ir pažeidimo padarymu įtariamo asmens teisės ir pareigos
1. Tikrinamas asmuo, kai Valstybinė duomenų apsaugos inspekcija atlieka tyrimą ir (ar) tikrinimą savo iniciatyva, pareiškėjas ir skundžiamas asmuo, kai priežiūros institucija nagrinėja skundą, taip pat administracinės baudos skyrimo procedūros metu pažeidimo padarymu įtariamas asmuo turi Reglamente (ES) 2016/679 ir šiame įstatyme nurodytas teises ir pareigas.
2. Tikrinamas asmuo, pareiškėjas, skundžiamas asmuo ir pažeidimo padarymu įtariamas asmuo taip pat turi teisę:
2) savo iniciatyva pateikti papildomus paaiškinimus ir (ar) informaciją, susijusią su tyrimo ir (ar) tikrinimo atlikimu arba skundo nagrinėjimu;
3. Laikoma, kad šio straipsnio 1 dalyje nurodyti asmenys yra tinkamai informuoti ir jiems tinkamai pranešta, jei priežiūros institucija šiame skyriuje nurodytais atvejais sprendimus, pranešimus, kitus dokumentus ir informaciją šiems asmenims siunčia Lietuvos Respublikos juridinių asmenų registre nurodytu buveinės adresu arba Lietuvos Respublikos gyventojų registre nurodytu gyvenamosios vietos adresu, išskyrus atvejus, kai asmuo nurodo kitą korespondencijos įteikimo adresą, arba Juridinių asmenų registre arba Gyventojų registre nurodytu asmens elektroninių siuntų pristatymo adresu.
18 straipsnis. Teismo leidimų įeiti į fizinių asmenų gyvenamąsias patalpas išdavimas
1. Priežiūros institucijai pažeidimų nagrinėjimo metu nusprendus įeiti į fizinio asmens gyvenamąsias patalpas (tarp jų ir nuomojamas ar naudojamas kitu pagrindu), Vilniaus apygardos administraciniam teismui pateikiamas prašymas dėl teismo leidimo įeiti į fizinio asmens gyvenamąsias patalpas.
2. Prašyme dėl teismo leidimo įeiti į fizinio asmens gyvenamąsias patalpas turi būti nurodytas fizinio asmens vardas, pavardė, gyvenamųjų patalpų adresas, įtariamų pažeidimų pobūdis ir numatomi atlikti veiksmai.
3. Prašymą dėl teismo leidimo įeiti į fizinio asmens gyvenamąsias patalpas išnagrinėja Vilniaus apygardos administracinio teismo teisėjas ir priima motyvuotą nutartį prašymą patenkinti arba atmesti.
4. Prašymas dėl teismo leidimo įeiti į fizinio asmens gyvenamąsias patalpas turi būti išnagrinėtas ir nutartis priimta ne vėliau kaip per 72 valandas nuo prašymo pateikimo momento.
5. Jeigu priežiūros institucija nesutinka su Vilniaus apygardos administracinio teismo teisėjo nutartimi atmesti prašymą, ji turi teisę per 7 kalendorines dienas nuo šios nutarties priėmimo dienos ją apskųsti Lietuvos vyriausiajam administraciniam teismui.
6. Lietuvos vyriausiasis administracinis teismas turi išnagrinėti priežiūros institucijos skundą dėl Vilniaus apygardos administracinio teismo nutarties ne vėliau kaip per 7 kalendorines dienas nuo šio skundo gavimo dienos. Priežiūros institucijos atstovas turi teisę dalyvauti nagrinėjant skundą.
19 straipsnis. Informacijos apie priežiūros institucijos atliekamą pažeidimo nagrinėjimą teikimas
Priežiūros institucija informacijos apie atliekamą pažeidimo nagrinėjimą visuomenės informavimo priemonėms, kitiems su tyrimo ir (ar) tikrinimo atlikimu arba skundo nagrinėjimu nesusijusiems asmenims neteikia tol, kol tyrimas ir (ar) tikrinimas arba skundo nagrinėjimas nėra baigtas, išskyrus atvejus, kai priežiūros institucija gali teikti informaciją apie atliekamo tyrimo ir (ar) tikrinimo arba skundo nagrinėjimo faktą, kai tai daroma ne priežiūros institucijos iniciatyva.
ANTRASIS SKIRSNIS
TYRIMŲ IR (AR) TIKRINIMŲ VALSTYBINĖS DUOMENŲ APSAUGOS INSPEKCIJOS INICIATYVA ATLIKIMAS
20 straipsnis. Tyrimai ir (ar) tikrinimai, atliekami Valstybinės duomenų apsaugos inspekcijos iniciatyva, ir jų atlikimo tvarka
1. Valstybinė duomenų apsaugos inspekcija gali pradėti tyrimą ir (ar) tikrinimą savo iniciatyva bet kokiu klausimu, susijusiu su galimu Reglamento (ES) 2016/679, šio įstatymo ir kitų įstatymų, reglamentuojančių asmens duomenų ir (ar) privatumo apsaugą, pažeidimu.
2. Pagrindas pradėti tyrimą ir (ar) tikrinimą Valstybinės duomenų apsaugos inspekcijos iniciatyva gali būti visuomenės, valdžios institucijų ir įstaigų, kitų valstybių asmens duomenų apsaugos priežiūros institucijų, tarptautinių organizacijų, nacionalinių ir tarptautinių nevyriausybinių organizacijų ar kitų šaltinių, taip pat visuomenės informavimo priemonėse pateikta informacija asmens duomenų ir (ar) privatumo apsaugos klausimais. Valstybinė duomenų apsaugos inspekcija gali pradėti tyrimą ir (ar) tikrinimą savo iniciatyva ir nesiremdama kitų šaltinių pateikta informacija.
3. Valstybinė duomenų apsaugos inspekcija atlieka tyrimus ir (ar) tikrinimus savo iniciatyva dėl galimo Reglamento (ES) 2016/679, šio įstatymo ir kitų įstatymų, reglamentuojančių asmens duomenų ir (ar) privatumo apsaugą, pažeidimo šių teisės aktų ir Valstybinės duomenų apsaugos inspekcijos nustatyta tvarka.
21 straipsnis. Tyrimo ir (ar) tikrinimo Valstybinės duomenų apsaugos inspekcijos iniciatyva atlikimo terminai
1. Tyrimas ir (ar) tikrinimas Valstybinės duomenų apsaugos iniciatyva atliekamas ne ilgiau kaip 4 mėnesius nuo sprendimo atlikti tyrimą ir (ar) tikrinimą priėmimo.
2. Atsižvelgiant į tyrimo ir (ar) tikrinimo sudėtingumą, tikrinamo asmens veiklos pobūdį, tyrimo ir (ar) tikrinimo mastą, tikrinamo asmens ir kitų juridinių ar fizinių asmenų vengimą vykdyti Valstybinės duomenų apsaugos inspekcijos reikalavimus, tyrimo ir (ar) tikrinimo metu paaiškėjusias naujas aplinkybes arba kitas objektyvias priežastis, šio straipsnio 1 dalyje nustatytas terminas Valstybinės duomenų apsaugos inspekcijos sprendimu gali būti pratęstas, bet ne ilgiau kaip 2 mėnesius. Visas tyrimo ir (ar) tikrinimo Valstybinės duomenų apsaugos iniciatyva atlikimo terminas negali būti ilgesnis negu 6 mėnesiai nuo sprendimo atlikti tyrimą ir (ar) tikrinimą priėmimo. Apie tyrimo ir (ar) tikrinimo termino pratęsimą ir priežastis, dėl kurių terminas buvo pratęstas, Valstybinė duomenų apsaugos inspekcija privalo nedelsdama, bet ne vėliau kaip iki šio straipsnio 1 dalyje nurodyto termino pabaigos, informuoti tikrinamą asmenį.
22 straipsnis. Valstybinės duomenų apsaugos inspekcijos priimami sprendimai atlikus tyrimą ir (ar) tikrinimą savo iniciatyva
1. Valstybinė duomenų apsaugos inspekcija, baigusi tyrimą ir (ar) tikrinimą savo iniciatyva, motyvuotai nusprendžia:
2) teikti nurodymus, rekomendacijas ir (ar) taikyti kitas Reglamento (ES) 2016/679 58 straipsnio 2 dalyje, šio įstatymo 33 straipsnyje ir kituose įstatymuose, reglamentuojančiuose asmens duomenų ir (ar) privatumo apsaugą, nurodytas priemones duomenų valdytojui ir (ar) duomenų tvarkytojui. Jei ketinama skirti administracinę baudą, atliekami veiksmai, nurodyti šio skyriaus ketvirtajame skirsnyje;
2. Apie priimtą sprendimą Valstybinė duomenų apsaugos inspekcija ne vėliau kaip per 3 darbo dienas nuo sprendimo priėmimo dienos raštu informuoja tikrinamą asmenį, išskyrus šio straipsnio 1 dalies 2 punkte nurodytą atvejį, kai ketinama skirti administracinę baudą.
TREČIASIS SKIRSNIS
SKUNDŲ NAGRINĖJIMAS
23 straipsnis. Skundų nagrinėjimo tvarka
1. Priežiūros institucija nagrinėja skundus dėl Reglamento (ES) 2016/679, šio įstatymo ir kitų įstatymų, reglamentuojančių asmens duomenų ir (ar) privatumo apsaugą, pažeidimų šių teisės aktų ir priežiūros institucijos nustatyta tvarka.
24 straipsnis. Skundo pateikimas ir jo turinys
1. Skundą Valstybinei duomenų apsaugos inspekcijai turi teisę pateikti šie pareiškėjai:
2) duomenų subjektas dėl įstatymų, reglamentuojančių asmens duomenų ir (ar) privatumo apsaugą, pažeidimų;
2. Skundą žurnalistų etikos inspektoriui turi teisę pateikti duomenų subjektas pagal Reglamento (ES) 2016/679 77 straipsnio 1 dalį.
3. Skundą raštu galima pateikti tiesiogiai atvykus į priežiūros instituciją, atsiuntus paštu arba elektroninėmis priemonėmis.
4. Jeigu skundą pateikia pareiškėjo atstovas, kartu turi būti pridedamas atstovo įgaliojimus patvirtinantis dokumentas. Jeigu skundą šio straipsnio 1 dalies 1–2 punktuose arba 2 dalyje nurodyto pareiškėjo vardu pateikia pelno nesiekianti įstaiga, organizacija ar asociacija pagal Reglamento (ES) 2016/679 80 straipsnio 1 dalį ar įstatymus, reglamentuojančius asmens duomenų ir (ar) privatumo apsaugą, papildomai turi būti pridedami ir dokumentai, patvirtinantys, kad ji veikia asmens duomenų apsaugos srityje.
5. Skunde nurodoma:
2) pareiškėjo ir jo atstovo, jeigu jis yra, duomenys:
3) skundžiamo asmens tapatybė (juridinio asmens pavadinimas ir kodas, fizinio asmens vardas ir pavardė), kontaktiniai duomenys, jeigu jie žinomi;
7) pareiškėjo ar jo atstovo, jeigu jis yra, parašas, o jeigu skundas pateikiamas elektroninėmis priemonėmis, jis turi būti pasirašytas pareiškėjo ar jo atstovo, jeigu jis yra, kvalifikuotu elektroniniu parašu arba suformuotas elektroninėmis priemonėmis, kurios leidžia užtikrinti teksto vientisumą ir nepakeičiamumą.
25 straipsnis. Anoniminiai skundai
26 straipsnis. Skundo priėmimas
Skundo ar jo dalies priėmimo faktas patvirtinamas priežiūros institucijos raštu. Rašte nurodoma skundo priėmimo data, skundą ar jo dalį nagrinėjančio priežiūros institucijos atstovo vardas, pavardė, telefono ryšio numeris, skundo registracijos numeris ir galimybė imtis teisminių teisių gynimo priemonių. Skundo ar jo dalies priėmimo faktą patvirtinantis dokumentas pareiškėjui įteikiamas, siunčiamas paštu ar elektroniniu būdu ne vėliau kaip per 3 darbo dienas nuo skundo gavimo priežiūros institucijoje dienos.
27 straipsnis. Atsisakymas nagrinėti skundą
1. Priežiūros institucija priima sprendimą atsisakyti nagrinėti skundą ar jo dalį ir apie tai ne vėliau kaip per 5 darbo dienas nuo skundo gavimo priežiūros institucijoje dienos informuoja pareiškėją nurodydama atsisakymo nagrinėti skundą ar jo dalį pagrindą (-us), jeigu:
1) skundas ar jo dalis neatitinka šio įstatymo 24 straipsnio 5 dalyje nurodytų reikalavimų skundo turiniui. Šio įstatymo 24 straipsnio 5 dalyje nurodytos informacijos nenurodymas skunde negali būti pagrindas atsisakyti nagrinėti skundą, jei skundas be šios informacijos gali būti nagrinėjamas;
2) skunde nurodytų aplinkybių ar dalies jų tyrimas nepriklauso priežiūros institucijos kompetencijai;
3) skundas ar jo dalis tuo pačiu klausimu buvo išnagrinėtas priežiūros institucijoje, išskyrus atvejus, kai nurodoma naujų aplinkybių ar pateikiama naujų faktų;
4) skundas ar jo dalis tuo pačiu klausimu buvo išnagrinėtas arba yra nagrinėjamas Lietuvos Respublikos ar kitos Europos Sąjungos valstybės narės teisme;
5) skundas ar jo dalis tuo pačiu klausimu buvo išnagrinėtas kitos Europos Sąjungos valstybės narės priežiūros institucijoje;
7) skundo tekstas neįskaitomas, neaiškiai suformuluotas pareiškėjo prašymas ar skundo turinys nesuprantamas;
2. Kai skundas ar jo dalis nepriskirta priežiūros institucijos kompetencijai, priežiūros institucija per šio straipsnio 1 dalyje nurodytą terminą perduoda skundą ar jo dalį kompetentingai institucijai ir apie tai praneša pareiškėjui. Kai kompetentinga institucija yra teismas, skundas ar jo dalis grąžinamas pareiškėjui pateikiant informaciją, kur jam reikėtų kreiptis.
28 straipsnis. Papildomų dokumentų ir (ar) informacijos iš pareiškėjo reikalavimas
1. Priežiūros institucijos reikalavimas iš pareiškėjo pateikti papildomus dokumentus ir (ar) informaciją, reikalingus skundui ar jo daliai nagrinėti, turi būti motyvuotas. Pareiškėjas informuojamas apie papildomų dokumentų ir (ar) informacijos nepateikimo pasekmes.
29 straipsnis. Skundo nagrinėjimo nutraukimas
1. Priežiūros institucija priima sprendimą skundo ar jo dalies nagrinėjimą nutraukti, jeigu nagrinėjant skundą ar jo dalį:
2) paaiškėja, kad yra šio įstatymo 27 straipsnio 1 dalyje nurodytas (-i) pagrindas (-ai) atsisakyti nagrinėti skundą ar jo dalį, išskyrus šio įstatymo 27 straipsnio 1 dalies 1 ir 7 punktuose nurodytus pagrindus;
3) pareiškėjas priežiūros institucijos reikalavimu nepateikia papildomų dokumentų ir (ar) informacijos, be kurių neįmanoma išnagrinėti skundo ar jo dalies;
4) paaiškėja, kad negalima skundo ar jo dalies išnagrinėti dėl informacijos trūkumo ar kitų reikšmingų aplinkybių;
30 straipsnis. Pareiškėjo informavimo ir skundo nagrinėjimo terminai
1. Priežiūros institucija informuoja pareiškėją apie skundo nagrinėjimo pažangą, jei skundas ar jo dalis neišnagrinėta, ar rezultatus ne vėliau kaip per 3 mėnesius nuo skundo gavimo priežiūros institucijoje dienos.
2. Skundas ar jo dalis turi būti išnagrinėta ir pareiškėjui atsakyta per 4 mėnesius nuo skundo gavimo priežiūros institucijoje dienos, išskyrus atvejus, kai dėl skunde ar jo dalyje nurodytų ar nagrinėjimo metu paaiškėjusių aplinkybių sudėtingumo, informacijos apimties, skundžiamo asmens ir kitų juridinių ar fizinių asmenų vengimo vykdyti priežiūros institucijos reikalavimus, skundžiamų veiksmų tęstinio pobūdžio arba kitų objektyvių priežasčių būtina skundo ar jo dalies nagrinėjimą pratęsti. Tokiais atvejais skundo ar jo dalies nagrinėjimo terminas pratęsiamas, bet ne ilgiau kaip 2 mėnesius. Visas skundo ar jo dalies nagrinėjimo terminas negali būti ilgesnis negu 6 mėnesiai nuo skundo gavimo priežiūros institucijoje dienos. Apie skundo ar jo dalies nagrinėjimo termino pratęsimą ir tokio pratęsimo priežastis informuojamas pareiškėjas. Skundas ar jo dalis turi būti išnagrinėta per įmanomai trumpiausią laiką.
31 straipsnis. Priežiūros institucijos priimami sprendimai išnagrinėjus skundą
1. Priežiūros institucija, baigusi skundo ar jo dalies nagrinėjimą, motyvuotai nusprendžia:
2. Kai skundas ar jo dalis pripažįstama pagrįsta, Valstybinė duomenų apsaugos inspekcija motyvuotai:
1) teikia nurodymus, rekomendacijas ir (ar) taiko kitas Reglamento (ES) 2016/679 58 straipsnio 2 dalyje, šio įstatymo 33 straipsnyje ir kituose įstatymuose, reglamentuojančiuose asmens duomenų ir (ar) privatumo apsaugą, nurodytas priemones duomenų valdytojui ir (ar) duomenų tvarkytojui. Jei ketinama skirti administracinę baudą, atliekami veiksmai, nurodyti šio skyriaus ketvirtajame skirsnyje;
3. Kai skundas ar jo dalis pripažįstama pagrįsta, žurnalistų etikos inspektorius motyvuotai teikia nurodymus, rekomendacijas ir (ar) taiko kitas Reglamento (ES) 2016/679 58 straipsnio 2 dalyje ir šio įstatymo 33 straipsnyje nurodytas priemones duomenų valdytojui ir (ar) duomenų tvarkytojui. Jei ketinama skirti administracinę baudą, atliekami veiksmai, nurodyti šio skyriaus ketvirtajame skirsnyje.
4. Apie priimtą sprendimą priežiūros institucija ne vėliau kaip per 3 darbo dienas nuo jo priėmimo dienos raštu informuoja pareiškėją ir skundžiamą asmenį, išskyrus šio straipsnio 2 dalies 1 punkte ir 3 dalyje nurodytus atvejus, kai ketinama skirti administracinę baudą.
KETVIRTASIS SKIRSNIS
ADMINISTRACINĖS BAUDOS
32 straipsnis. Administracinių baudų skyrimo tvarka
1. Priežiūros institucija už Reglamento (ES) 2016/679 ir šio įstatymo pažeidimus administracines baudas skiria vadovaudamasi Reglamentu (ES) 2016/679 ir šiuo įstatymu.
2. Administracines baudas pagal kompetenciją skiria Valstybinės duomenų apsaugos inspekcijos direktorius arba žurnalistų etikos inspektorius ar jų įgaliotas asmuo.
33 straipsnis. Valdžios institucijoms ar įstaigoms skiriamos administracinės baudos
1. Valdžios institucijai ar įstaigai, pažeidusiai Reglamento (ES) 2016/679 83 straipsnio 4 dalies a–c punktuose nurodytas nuostatas, priežiūros institucija turi teisę skirti administracinę baudą iki 0,5 procento valdžios institucijos ar įstaigos metinio biudžeto einamaisiais metais ir kitų praėjusiais metais gautų bendrųjų metinių pajamų, bet ne daugiau negu trisdešimt tūkstančių eurų.
2. Valdžios institucijai ar įstaigai, pažeidusiai Reglamento (ES) 2016/679 83 straipsnio 5 dalies a–e punktuose nurodytas nuostatas ir (ar) Reglamento (ES) 2016/679 83 straipsnio 6 dalį, priežiūros institucija turi teisę skirti administracinę baudą iki 1 procento valdžios institucijos ar įstaigos metinio biudžeto einamaisiais metais ir kitų praėjusiais metais gautų bendrųjų metinių pajamų, bet ne daugiau negu šešiasdešimt tūkstančių eurų.
34 straipsnis. Administracinių baudų skyrimo procedūra
1. Priežiūros institucija pažeidimo padarymu įtariamam asmeniui išsiunčia dokumentą, kuriame išdėstytas siūlymas skirti administracinę baudą. Pažeidimo padarymu įtariamam asmeniui pasiūloma raštu pateikti savo paaiškinimus dėl šiame dokumente išdėstytų aplinkybių, išskyrus atvejus, kai tokie paaiškinimai jau buvo gauti atliekant tyrimą ir (ar) tikrinimą ar nagrinėjant skundą, ir suteikti informacijos, reikšmingos skiriant administracinę baudą, pareikšti nuomonę dėl bylos nagrinėjimo žodinės procedūros tvarka per priežiūros institucijos nustatytą terminą, kuris negali būti trumpesnis negu 10 darbo dienų nuo priežiūros institucijos dokumento gavimo dienos. Paaiškinimų ir kitos informacijos nepateikimas per nustatytą terminą netrukdo spręsti klausimo dėl administracinės baudos skyrimo.
2. Priežiūros institucija, pasirengusi nagrinėti bylą, ją paprastai nagrinėja rašytinės procedūros tvarka pagal jai pateiktus paaiškinimus. Bylą nagrinėjant rašytinės procedūros tvarka, posėdis nerengiamas.
3. Priežiūros institucija pažeidimo padarymu įtariamo asmens prašymu arba savo iniciatyva dėl aplinkybių sudėtingumo ar kitų svarbių aplinkybių gali nuspręsti bylą nagrinėti žodinės procedūros tvarka, kai būtina išklausyti žodinius pažeidimo padarymu įtariamo asmens paaiškinimus ar kitais atvejais, kai byla gali būti geriau išnagrinėta žodinės procedūros tvarka. Nagrinėjant bylą žodinės procedūros tvarka, pažeidimo padarymu įtariamam asmeniui, pareiškėjui ir kitiems suinteresuotiems asmenims turi būti pranešta apie posėdžio, kuriame nagrinėjama byla, vietą, datą ir laiką ne vėliau kaip prieš 10 darbo dienų iki posėdžio dienos.
4. Posėdyje, kuriame nagrinėjama byla, gali dalyvauti ir pateikti paaiškinimus pažeidimo padarymu įtariamas asmuo ir kiti asmenys, kurių dalyvavimas reikalingas bylai tinkamai išnagrinėti.
5. Pažeidimo padarymu įtariamo asmens ar jo atstovo neatvykimas netrukdo nagrinėti bylos, jeigu pažeidimo padarymu įtariamam asmeniui apie posėdį dėl bylos nagrinėjimo buvo tinkamai pranešta ir jis nepateikė įrodymų, kad negali atvykti dėl svarbių priežasčių.
6. Posėdis, kuriame nagrinėjama byla, yra viešas, išskyrus atvejus, kai priežiūros institucija savo iniciatyva arba pažeidimo padarymu įtariamo asmens ir (ar) pareiškėjo prašymu nusprendžia bylą nagrinėti uždarame posėdyje, siekdama apsaugoti valstybės, tarnybos, profesines, komercines paslaptis ar kitas įstatymų saugomas paslaptis arba užtikrinti asmens teises į privataus gyvenimo neliečiamumą ir (ar) asmens duomenų apsaugą.
8. Posėdžio, kuriame nagrinėjama byla, metu daromas posėdžio garso įrašas. Jis laikomas posėdžio protokolu.
9. Jei byla nagrinėjama rašytinės procedūros tvarka, priežiūros institucija priima sprendimą dėl administracinės baudos skyrimo per 20 darbo dienų nuo šio straipsnio 1 dalyje nurodytame dokumente, kuriame išdėstytas siūlymas skirti administracinę baudą, priežiūros institucijos nustatyto termino pabaigos. Jei byla nagrinėjama posėdyje, priežiūros institucija priima sprendimą dėl administracinės baudos skyrimo per 20 darbo dienų po posėdžio dienos. Priežiūros institucija sprendimą ne vėliau kaip per 3 darbo dienas nuo jo priėmimo dienos išsiunčia asmeniui, dėl kurio priimtas sprendimas, ir pareiškėjui.
10. Priežiūros institucijos sprendimas dėl administracinės baudos skyrimo turi būti motyvuotas. Jame turi būti nurodyta: sprendimą priėmusios institucijos pavadinimas; bylos nagrinėjimo data ir vieta; duomenys apie asmenį, dėl kurio priimtas sprendimas; priimtas sprendimas dėl administracinės baudos skyrimo ar neskyrimo; sprendimo priėmimo teisinis pagrindas; asmens duomenų ir (ar) privatumo apsaugos pažeidimai, jei jie nustatyti; pažeidimo aplinkybės; surinkti įrodymai ir jų vertinimas; pažeidimo padarymu įtariamo asmens ir kitų asmenų paaiškinimai (jeigu jie pateikti), jų vertinimas; sprendimo apskundimo terminai ir tvarka.
35 straipsnis. Sprendimo dėl administracinės baudos vykdymas
1. Priežiūros institucijos sprendimas dėl administracinės baudos skyrimo turi būti įvykdytas ne vėliau kaip per 3 mėnesius nuo tos dienos, kurią jis buvo išsiųstas ar įteiktas asmeniui, kuriam paskirta administracinė bauda. Apskundus priežiūros institucijos sprendimą dėl administracinės baudos skyrimo, jis turi būti įvykdytas ne vėliau kaip per 3 mėnesius nuo teismo sprendimo įsiteisėjimo dienos. Administracinė bauda turi būti sumokėta į valstybės biudžetą.
Lietuvos Respublikos asmens duomenų
teisinės apsaugos įstatymo
priedas
ĮGYVENDINAMI EUROPOS SĄJUNGOS TEISĖS AKTAI
2 straipsnis. Įstatymo įsigaliojimas, įgyvendinimas ir taikymas
2. Lietuvos Respublikos Vyriausybė, Valstybinė duomenų apsaugos inspekcija ir žurnalistų etikos inspektorius iki 2018 m. gegužės 24 d. priima šio įstatymo įgyvendinamuosius teisės aktus.
3. Nuo šio įstatymo įsigaliojimo įstatymuose ir kituose teisės aktuose pateiktos nuorodos į Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymą yra laikomos nuorodomis į 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentą (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (toliau – Reglamentas (ES) 2016/679) ir, jei taikoma, Asmens duomenų teisinės apsaugos įstatymą.
4. Iki šio įstatymo įsigaliojimo į pareigas priimtas Valstybinės duomenų apsaugos inspekcijos direktorius šias pareigas eina iki kadencijos, kuriai jis buvo paskirtas, pabaigos.