Privatumo politika
1. Bendrosios nuostatos
1.1. Ši privatumo politika nustato pagrindines asmens duomenų tvarkymo taisykles, taikomas naudojantis interneto svetaine www.mlacademy.lt, įsigyjant joje siūlomą skaitmeninį turinį, pateikiant užklausas, prenumeruojant naujienlaiškį ar kitaip naudojantis svetainėje teikiamomis funkcijomis ir paslaugomis.
1.2. Ši privatumo politika taikoma asmens duomenims, kuriuos tvarko svetainės valdytojas, kai asmenys lankosi svetainėje, pateikia užsakymus, atlieka apmokėjimus, gauna prieigą prie įsigyto skaitmeninio turinio, susisiekia su Pardavėju ar pateikia savo duomenis kitais svetainėje numatytais būdais.
1.3. Svetainės ir asmens duomenų valdytojas yra Irina Duleva, vykdanti individualią veiklą pagal pažymą Nr. 1320014, veiklos vykdymo adresas Motorų g. 1, LT-02190 Vilnius, el. paštas info@mlacademy.lt, telefono numeris +370 670 26 146 (toliau – Pardavėjas, duomenų valdytojas arba Muitinės ir logistikos akademija).
1.4. Tvarkydamas asmens duomenis, duomenų valdytojas siekia užtikrinti, kad asmens duomenys būtų tvarkomi teisėtai, sąžiningai, skaidriai ir tik tokia apimtimi, kuri būtina šioje privatumo politikoje nurodytiems tikslams pasiekti.
1.5. Šioje privatumo politikoje pateikiama informacija apie tai, kokie asmens duomenys yra renkami, kokiais tikslais ir kokiais teisiniais pagrindais jie tvarkomi, kam jie gali būti teikiami, kiek laiko saugomi, kokias teises turi duomenų subjektai ir kaip jie gali šiomis teisėmis pasinaudoti.
1.6. Ši privatumo politika taikoma kartu su kitais svetainėje skelbiamais dokumentais, įskaitant naudojimosi svetaine, pirkimo, slapukų ir kitus susijusius dokumentus, kiek tai aktualu konkrečiai situacijai.
1.7. Tais atvejais, kai konkrečiam asmens duomenų tvarkymui reikalingas asmens sutikimas, toks sutikimas prašomas atskirai, aiškiai ir konkrečiam tikslui. Asmens sutikimas nėra preziumuojamas vien dėl to, kad jis lankosi svetainėje ar naudojasi jos turiniu.
1.8. Svetainėje gali būti pateikiamos nuorodos į trečiųjų asmenų interneto svetaines, platformas ar paslaugas. Ši privatumo politika netaikoma tokių trečiųjų asmenų svetainėms, paslaugoms ar jų vykdomam asmens duomenų tvarkymui, todėl asmenims rekomenduojama susipažinti su atitinkamų trečiųjų asmenų privatumo dokumentais.
1.9. Duomenų valdytojas turi teisę bet kuriuo metu atnaujinti ar pakeisti šią privatumo politiką, siekdamas užtikrinti teisės aktų laikymąsi, svetainės veikimo pokyčių atspindėjimą ar asmens duomenų tvarkymo praktikos patikslinimą. Atnaujinta privatumo politikos redakcija įsigalioja nuo jos paskelbimo svetainėje dienos, jeigu joje nenurodyta kitaip.
1.10. Asmenims rekomenduojama periodiškai peržiūrėti svetainėje paskelbtą privatumo politikos versiją, kad jie galėtų susipažinti su aktualia informacija apie jų asmens duomenų tvarkymą.
2. Kokius asmens duomenis renkame
2.1. Duomenų valdytojas renka ir tvarko tik tuos asmens duomenis, kurie yra būtini šioje privatumo politikoje nurodytiems tikslams pasiekti, atsižvelgiant į asmens naudojamas svetainės funkcijas, pateikiamą užsakymą, užklausą, pasirinktą paslaugą ar duotą sutikimą. Asmens duomenų tvarkymas turi atitikti teisėtumo, sąžiningumo, skaidrumo ir duomenų kiekio mažinimo principus.
2.2. Kai asmuo pateikia užsakymą svetainėje, gali būti renkami šie duomenys: vardas, pavardė, elektroninio pašto adresas, telefono numeris, atsiskaitymui ar apskaitai reikalingi duomenys, informacija apie įsigytą produktą, užsakymo numeris, mokėjimo būsena ir kita informacija, būtina užsakymui įvykdyti. Duomenų kategorijos privatumo informacijoje turi būti įvardijamos aiškiai ir suprantamai.
2.3. Kai pirkėjas atlieka mokėjimą, gali būti tvarkoma informacija apie mokėjimo faktą, datą, laiką, sumą, mokėjimo būdą, mokėjimo būseną, susijusį užsakymą ir kita su atsiskaitymo administravimu susijusi informacija. Mokėjimo kortelių ar kitų mokėjimo priemonių duomenys gali būti tvarkomi tiesiogiai mokėjimo paslaugų teikėjo pagal jo taikomas sąlygas ir privatumo taisykles, jeigu toks techninis modelis naudojamas svetainėje. Privatumo informacijoje turi būti aišku, kas renka duomenis ir kam jie gali būti teikiami.
2.4. Kai pirkėjui suteikiama prieiga prie įsigyto skaitmeninio turinio, gali būti tvarkomi duomenys, susiję su prieigos suteikimu ir naudojimu, pavyzdžiui: elektroninio pašto adresas, užsakymo identifikavimo duomenys, prieigos nuorodos išsiuntimo informacija, prieigos galiojimo terminas, techniniai prieigos įrašai, atsisiuntimo faktas ir kita informacija, būtina tinkamam skaitmeninio turinio pateikimui, saugumui ir veikimo kontrolei užtikrinti. Pagal BDAR asmeniui turi būti paaiškinta, kokios duomenų kategorijos tvarkomos ir kokiu tikslu.
2.5. Kai asmuo susisiekia su duomenų valdytoju elektroniniu paštu, per kontaktų formą ar kitu ryšio būdu, gali būti tvarkomi šie duomenys: vardas, pavardė, elektroninio pašto adresas, telefono numeris, atstovaujamos organizacijos duomenys, užklausos turinys, susirašinėjimo istorija ir kita informacija, kurią pats asmuo pateikia kreipdamasis. Pagal skaidrumo principą privatumo politikoje turi būti aišku, kokie duomenys renkami konkrečiomis situacijomis.
2.6. Kai asmuo užsiprenumeruoja naujienlaiškį ar kitą tiesioginės rinkodaros informaciją, gali būti renkami ir tvarkomi šie duomenys: vardas, elektroninio pašto adresas, sutikimo faktas, sutikimo data, pasirinkti prenumeratos nustatymai ir su sutikimo administravimu susijusi informacija. Kai duomenų tvarkymas grindžiamas sutikimu, jis turi būti aiškus, konkretus ir atskiras nuo kitų veiksmų.
2.7. Kai asmuo lankosi svetainėje, automatiškai gali būti renkami tam tikri techniniai duomenys, pavyzdžiui: IP adresas, naršyklės tipas, įrenginio tipas, operacinės sistemos informacija, apsilankymo data ir laikas, peržiūrėti puslapiai, nukreipimo šaltinis, slapukų ar kitų panašių technologijų generuojami identifikatoriai ir kiti svetainės veikimui, saugumui ar statistinei analizei reikalingi duomenys. Pagal BDAR ir skaidrumo gaires tokios duomenų kategorijos taip pat turi būti aiškiai atskleistos asmeniui.
2.8. Kai asmuo naudojasi atsisiuntimo, prieigos atkūrimo, techninės pagalbos ar kitomis su įsigytu turiniu susijusiomis funkcijomis, gali būti papildomai tvarkomi duomenys, būtini konkrečiai problemai ar užklausai išspręsti, pavyzdžiui: užsakymo numeris, el. pašto adresas, informacija apie prieigos trikdį, atsisiuntimo istorija ar techninio sutrikimo aplinkybės. Duomenų kiekio mažinimo principas reiškia, kad turėtų būti tvarkoma tik tai, kas būtina konkrečiam tikslui.
2.9. Duomenų valdytojas paprastai nerenka specialių kategorijų asmens duomenų, tokių kaip duomenys apie sveikatą, religinius ar politinius įsitikinimus, biometriniai duomenys ar kiti jautrūs duomenys, nebent tokių duomenų pateikimas būtų būtinas išimtiniais atvejais ir būtų grindžiamas taikomais teisės aktų reikalavimais. Privatumo informacija turi atspindėti realiai renkamus duomenis, o ne abstrakčias, su veikla nesusijusias kategorijas.
2.10. Duomenų valdytojas taip pat gali tvarkyti kitus duomenis, kuriuos pats asmuo savanoriškai pateikia naudodamasis svetaine, kreipdamasis dėl paslaugų, siųsdamas dokumentus ar kitaip bendraudamas su duomenų valdytoju. Tokiu atveju tvarkomi tik tie duomenys, kurie yra susiję su konkrečiu kreipimusi, užsakymu ar paslauga. BDAR skaidrumo taisyklės reikalauja, kad asmeniui būtų suprantamai paaiškinta, kokios duomenų kategorijos gali būti tvarkomos.
2.11. Tais atvejais, kai tam tikri duomenys yra būtini užsakymo vykdymui, prieigos suteikimui ar kitai paslaugai suteikti, jų nepateikus duomenų valdytojas gali neturėti galimybės įvykdyti užsakymo, suteikti prieigos prie skaitmeninio turinio, atsakyti į užklausą ar kitaip suteikti pageidaujamą paslaugą. Europos Komisija nurodo, kad, kai taikoma, asmuo turi būti informuojamas apie tai, ar duomenų pateikimas yra būtinas, ir kokios yra jų nepateikimo pasekmės.
2.12. Konkrečios renkamų duomenų apimtys gali priklausyti nuo to, kokiomis svetainės funkcijomis asmuo naudojasi, kokius pasirinkimus atlieka ir kokius sutikimus duoda. Dėl to kitose šios privatumo politikos dalyse gali būti detaliau paaiškinta, kokie duomenys tvarkomi atskirais tikslais, kokiais teisiniais pagrindais ir kiek laiko jie saugomi. Tokia sluoksniuota ir konkreti informavimo struktūra atitinka skaidrumo gaires.
3. Kokiais tikslais ir kokiais teisiniais pagrindais tvarkome asmens duomenis
3.1. Duomenų valdytojas asmens duomenis tvarko tik aiškiai apibrėžtais ir teisėtais tikslais, remdamasis taikomais teisės aktuose nustatytais asmens duomenų tvarkymo teisiniais pagrindais. Konkretus teisinis pagrindas priklauso nuo to, kokiu tikslu ir kokioje situacijoje duomenys yra tvarkomi.
3.2. Asmens duomenys gali būti tvarkomi siekiant sudaryti ir vykdyti sutartį su pirkėju, įskaitant užsakymo priėmimą, apmokėjimo administravimą, prieigos prie įsigyto skaitmeninio turinio suteikimą, atsisiuntimo galimybės pateikimą, komunikaciją dėl užsakymo ir kitų su paslaugos suteikimu susijusių veiksmų atlikimą. Tokiu atveju duomenų tvarkymo teisinis pagrindas yra sutarties vykdymas arba veiksmų atlikimas asmens prašymu prieš sudarant sutartį.
3.3. Asmens duomenys gali būti tvarkomi siekiant vykdyti duomenų valdytojui taikomas teisines prievoles, pavyzdžiui, tvarkyti apskaitos dokumentus, saugoti su mokėjimais ir sandoriais susijusius duomenis, atsakyti į kompetentingų institucijų teisėtus prašymus, nagrinėti vartotojų prašymus ar įgyvendinti kitus teisės aktuose nustatytus reikalavimus. Tokiu atveju duomenų tvarkymo teisinis pagrindas yra teisinės prievolės vykdymas.
3.4. Asmens duomenys gali būti tvarkomi siekiant atsakyti į asmenų pateiktas užklausas, suteikti informaciją apie siūlomus produktus ar paslaugas, spręsti technines problemas, administruoti prieigos atkūrimą, nagrinėti skundus, prašymus ar kitus kreipimasis. Toks duomenų tvarkymas gali būti grindžiamas sutarties vykdymu, veiksmais prieš sudarant sutartį arba duomenų valdytojo teisėtu interesu tinkamai administruoti savo veiklą ir užtikrinti kokybišką klientų aptarnavimą. Kai remiamasi teisėtu interesu, jis turi būti aiškiai nurodytas.
3.5. Asmens duomenys gali būti tvarkomi siekiant užtikrinti svetainės veikimą, informacinių sistemų saugumą, sukčiavimo prevenciją, techninių incidentų nustatymą, prieigos kontrolę, įrodymų rinkimą galimų ginčų atveju ir kitų teisėtų duomenų valdytojo interesų apsaugą. Tokiu atveju duomenų tvarkymo teisinis pagrindas yra duomenų valdytojo teisėtas interesas užtikrinti savo svetainės, skaitmeninio turinio, verslo procesų ir teisių apsaugą. Kai remiamasi teisėtu interesu, privatumo pranešime jis turi būti aiškiai įvardytas.
3.6. Asmens duomenys gali būti tvarkomi tiesioginės rinkodaros tikslu, pavyzdžiui, siunčiant naujienlaiškius, informaciją apie naujus kursus, instrukcijas, pasiūlymus ar kitą su Muitinės ir logistikos akademija veikla susijusią informaciją, jeigu asmuo yra davęs tam aiškų sutikimą arba jeigu toks duomenų tvarkymas leidžiamas pagal taikomus teisės aktus. Kai duomenų tvarkymas grindžiamas sutikimu, asmuo turi teisę jį bet kada atšaukti.
3.7. Jeigu asmuo duoda sutikimą konkrečiam duomenų tvarkymo tikslui, jo asmens duomenys gali būti tvarkomi tik tuo konkrečiu tikslu ir tokia apimtimi, kuriai sutikimas buvo duotas. Sutikimas turi būti laisvai duotas, konkretus, informuotas ir nedviprasmiškas. Sutikimo atšaukimas neturi įtakos duomenų tvarkymo, atlikto iki sutikimo atšaukimo, teisėtumui.
3.8. Kai asmens duomenys tvarkomi teisėto intereso pagrindu, duomenų valdytojas siekia užtikrinti, kad toks tvarkymas būtų būtinas teisėtam tikslui pasiekti ir kad asmens interesai, teisės bei laisvės nebūtų viršesni už duomenų valdytojo teisėtą interesą.
3.9. Duomenų valdytojas netvarko asmens duomenų su tikslais, nesuderinamais su tais, dėl kurių duomenys buvo surinkti, nebent toks tolesnis tvarkymas būtų leidžiamas pagal taikomus teisės aktus arba asmuo būtų apie tai tinkamai informuotas. Duomenų tvarkymo tikslai turi būti aiškūs ir apibrėžti.
3.10. Atsižvelgiant į tai, kokia svetainės funkcija naudojamasi, tam pačiam duomenų rinkiniui gali būti taikomas vienas ar keli teisiniai pagrindai, pavyzdžiui, sutarties vykdymas, teisinės prievolės vykdymas, teisėtas interesas arba asmens sutikimas. Konkreti informacija apie tai, kokie duomenys, kokiais tikslais ir kokiu pagrindu tvarkomi, gali būti papildomai pateikiama atskirose šios privatumo politikos dalyse arba konkrečiose duomenų rinkimo vietose svetainėje.
4. Kam teikiame jūsų asmens duomenis
4.1. Duomenų valdytojas gali teikti asmens duomenis tik tiek, kiek tai būtina šioje privatumo politikoje nurodytiems tikslams pasiekti, teisės aktų reikalavimams vykdyti, paslaugoms teikti ar duomenų valdytojo teisėtiems interesams apsaugoti. Asmens duomenys nėra parduodami tretiesiems asmenims. Gavėjai arba jų kategorijos turi būti aiškiai nurodomi privatumo informacijoje.
4.2. Asmens duomenys gali būti teikiami mokėjimo paslaugų teikėjams, kai tai būtina mokėjimams apdoroti, mokėjimo būsenai patvirtinti, grąžinimams administruoti ar su atsiskaitymais susijusiems procesams vykdyti. Tokiu atveju konkretus mokėjimo paslaugų teikėjas asmens duomenis gali tvarkyti ir kaip atskiras duomenų valdytojas pagal savo privatumo taisykles. Privatumo pranešime turi būti aišku, kam duomenys gali būti teikiami ir kokiu tikslu.
4.3. Asmens duomenys gali būti teikiami informacinių technologijų, svetainės talpinimo, techninės priežiūros, el. pašto siuntimo, atsarginių kopijų, kibernetinio saugumo, video turinio talpinimo ar prieigos valdymo paslaugų teikėjams, jeigu tokie paslaugų teikėjai padeda užtikrinti svetainės veikimą, užsakymų vykdymą, prieigos suteikimą ar duomenų saugumą. Tokiais atvejais asmens duomenys teikiami tik tiek, kiek būtina konkrečiai paslaugai suteikti. Duomenų kiekio mažinimo ir tikslų ribojimo principai reikalauja neteikti daugiau duomenų, negu reikia konkrečiam tikslui.
4.4. Asmens duomenys gali būti teikiami apskaitos, buhalterinės apskaitos, audito, teisinių, skolų administravimo ar kitų profesinių paslaugų teikėjams, kai tai būtina teisinių prievolių vykdymui, finansinių dokumentų tvarkymui, ginčų sprendimui ar duomenų valdytojo teisių gynimui. Tokiais atvejais duomenys teikiami tik tiek, kiek būtina konkrečiai paslaugai ar pareigai įvykdyti. Gavėjų kategorijos gali būti nurodomos bendresne forma, jeigu tai daroma aiškiai ir suprantamai.
4.5. Jeigu asmuo užsiprenumeruoja naujienlaiškį ar kitą tiesioginės rinkodaros informaciją, jo asmens duomenys gali būti teikiami naujienlaiškių siuntimo, rinkodaros automatizavimo ar panašių paslaugų teikėjams, kurie padeda administruoti sutikimus, siųsti laiškus ar analizuoti jų pristatymą. Tokiu atveju duomenys tvarkomi laikantis taikomų teisės aktų ir tik tiek, kiek būtina tiesioginės rinkodaros tikslui įgyvendinti. Privatumo informacijoje turi būti aiškiai atskleista, kaip ir kam tokie duomenys gali būti teikiami.
4.6. Asmens duomenys gali būti teikiami valstybės ir savivaldybių institucijoms, teisėsaugos institucijoms, priežiūros institucijoms, teismams ar kitoms kompetentingoms įstaigoms, kai duomenų valdytojas privalo tai padaryti pagal teisės aktus arba kai toks teikimas būtinas siekiant pareikšti, vykdyti ar apginti teisinius reikalavimus. Teisinės prievolės vykdymas yra vienas iš BDAR pripažįstamų duomenų tvarkymo pagrindų.
4.7. Kai duomenų valdytojas naudojasi paslaugų teikėjais, kurie asmens duomenis tvarko jo vardu, tokie paslaugų teikėjai laikomi duomenų tvarkytojais ir gali tvarkyti asmens duomenis tik pagal duomenų valdytojo nurodymus, sudarytų sutarčių apimtimi ir tiek, kiek būtina konkrečioms paslaugoms teikti. VDAI gairės aiškiai išskiria duomenų teikimą ir santykius su duomenų tvarkytojais kaip atskirai apibrėžtiną sritį.
4.8. Duomenų valdytojas siekia, kad visi asmens duomenų gavėjai ir paslaugų teikėjai užtikrintų tinkamas organizacines ir technines asmens duomenų apsaugos priemones bei tvarkytų asmens duomenis laikydamiesi taikomų duomenų apsaugos teisės aktų. BDAR atskaitomybės, vientisumo ir konfidencialumo principai reikalauja užtikrinti tinkamą duomenų apsaugą viso tvarkymo metu.
4.9. Jeigu asmens duomenys būtų perduodami gavėjams už Europos ekonominės erdvės ribų, tokie perdavimai būtų vykdomi tik laikantis taikomų teisės aktų reikalavimų ir taikant tinkamas apsaugos priemones. Informacija apie duomenų perdavimą į trečiąsias valstybes privatumo pranešime turi būti pateikiama aiškiai. Šis klausimas gali būti papildomai detalizuojamas atskirame privatumo politikos skyriuje.
4.10. Konkreti asmens duomenų gavėjų apimtis gali priklausyti nuo to, kokiomis svetainės funkcijomis asmuo naudojasi, kokį produktą įsigyja, kokį mokėjimo būdą pasirenka ir kokius sutikimus duoda. Dėl to papildoma informacija apie atskirus gavėjus ar jų kategorijas gali būti pateikiama ir kitose privatumo politikos dalyse arba konkrečiose duomenų rinkimo vietose svetainėje. Europos Komisija nurodo, kad privatumo informacija turi būti aiški, lengvai prieinama ir suprantama konkrečiam asmeniui.
5. Asmens duomenų saugojimo terminai
5.1. Duomenų valdytojas saugo asmens duomenis ne ilgiau, negu tai yra būtina tikslams, dėl kurių asmens duomenys buvo surinkti ir tvarkomi, pasiekti, nebent ilgesnis saugojimo terminas būtų nustatytas teisės aktuose arba būtinas siekiant pareikšti, vykdyti ar apginti teisinius reikalavimus. Asmens duomenų saugojimo laikotarpiai turi būti nustatomi pagal tvarkymo tikslą, o privatumo politikoje turi būti nurodytas konkretus laikotarpis arba aiškūs kriterijai jam nustatyti.
5.2. Su užsakymais, pirkimais, apmokėjimu, prieigos suteikimu ir skaitmeninio turinio pateikimu susiję asmens duomenys saugomi tiek, kiek tai būtina sutarties vykdymui, klientų aptarnavimui, galimų pretenzijų nagrinėjimui ir teisinių prievolių vykdymui. Kai tokiems duomenims taikomi privalomi saugojimo terminai pagal apskaitos, mokesčių ar kitus teisės aktus, duomenys saugomi ne trumpiau nei tokiuose teisės aktuose nustatytą laikotarpį. Duomenų saugojimo trukmė turi būti susieta su tikslu ir teisinėmis prievolėmis.
5.3. Apskaitos dokumentuose, sąskaitose, mokėjimų apskaitoje ir kituose finansiniuose dokumentuose esantys asmens duomenys saugomi teisės aktų nustatytais terminais. Jeigu konkretus saugojimo terminas nustatytas teisės akte, privatumo pranešime jis turėtų būti nurodytas konkrečiai.
5.4. Susirašinėjimo, užklausų, techninės pagalbos, prieigos atkūrimo ar kitų kreipimųsi metu gauti asmens duomenys saugomi tiek, kiek tai būtina atsakyti į užklausą, išspręsti problemą, administruoti santykius su asmeniu ir, kai reikia, turėti įrodymus dėl paslaugų teikimo ar galimų ginčų. Konkretus saugojimo laikotarpis gali priklausyti nuo užklausos pobūdžio ir jos ryšio su sudaryta sutartimi ar teisinėmis prievolėmis. VDAI praktika pabrėžia, kad tokie kriterijai turi būti pakankamai aiškūs duomenų subjektui.
5.5. Tiesioginės rinkodaros tikslu tvarkomi asmens duomenys saugomi tol, kol galioja asmens sutikimas, arba iki tol, kol asmuo atsisako gauti tokią informaciją, nebent teisės aktai leistų ar įpareigotų saugoti tam tikrus su sutikimo įrodymu susijusius duomenis ilgiau. Duomenys turi būti saugomi tik tiek, kiek to reikia konkrečiam tikslui ir sutikimo administravimui.
5.6. Su slapukais, svetainės veikimu, saugumu, techniniais įrašais ir analitika susiję duomenys saugomi tiek, kiek būtina konkrečiam techniniam, saugumo ar statistinės analizės tikslui pasiekti, atsižvelgiant į naudojamos technologijos pobūdį, nustatytus slapukų galiojimo terminus ir poreikį apsaugoti svetainę bei jos turinį. Saugojimo terminas turi būti proporcingas tikslui.
5.7. Jeigu asmens duomenys yra būtini siekiant pareikšti, vykdyti ar apginti teisinius reikalavimus, nagrinėti ginčus, užtikrinti sukčiavimo prevenciją ar vykdyti kitus teisėtus interesus, jie gali būti saugomi ilgiau, kiek tai būtina konkrečiam tikslui ir leidžiama pagal taikomus teisės aktus. Europos Komisija pažymi, kad teisė ištrinti duomenis nėra absoliuti, kai galioja teisinė prievolė saugoti duomenis arba egzistuoja kiti teisėti pagrindai jų neištrinti.
5.8. Pasibaigus nustatytam asmens duomenų saugojimo laikotarpiui arba išnykus jų tvarkymo pagrindui, asmens duomenys ištrinami, nuasmeninami arba sunaikinami saugiu būdu, išskyrus atvejus, kai teisės aktai nustato pareigą juos saugoti ilgiau. Saugojimo terminų peržiūra ir duomenų ištrynimo ar peržiūros terminų nustatymas yra viena iš BDAR logikoje akcentuojamų organizacinių pareigų.
5.9. Konkreti asmens duomenų saugojimo trukmė gali skirtis priklausomai nuo to, kokiais tikslais duomenys buvo surinkti, kokie teisės aktai taikomi konkrečiam tvarkymui, ar buvo sudaryta sutartis, ar gautas sutikimas, ar yra nagrinėjamas ginčas, ir ar egzistuoja kitos teisinės priežastys duomenis saugoti ilgiau. Jeigu konkretaus laikotarpio iš anksto nurodyti neįmanoma, privatumo politikoje turi būti pateikti kriterijai, pagal kuriuos tas laikotarpis nustatomas.
6. Duomenų subjektų teisės
6.1. Kiekvienas asmuo, kurio asmens duomenis tvarko duomenų valdytojas, turi BDAR ir kituose taikomuose teisės aktuose nustatytas teises, susijusias su jo asmens duomenų tvarkymu. Duomenų valdytojas siekia sudaryti sąlygas šiomis teisėmis pasinaudoti aiškia ir suprantama tvarka.
6.2. Asmuo turi teisę būti informuotas apie savo asmens duomenų tvarkymą, įskaitant informaciją apie tvarkomus duomenis, jų tvarkymo tikslus, teisinius pagrindus, duomenų gavėjus, saugojimo terminus ir kitas su duomenų tvarkymu susijusias aplinkybes. Ši teisė įgyvendinama, be kita ko, pateikiant šią privatumo politiką ir kitą informaciją konkrečiose duomenų rinkimo vietose.
6.3. Asmuo turi teisę susipažinti su savo asmens duomenimis ir gauti patvirtinimą, ar jo asmens duomenys yra tvarkomi, o jei tvarkomi – gauti su tuo susijusią informaciją ir asmens duomenų kopiją teisės aktų nustatyta apimtimi.
6.4. Asmuo turi teisę reikalauti ištaisyti netikslius, neišsamius ar pasikeitusius savo asmens duomenis. Duomenų valdytojas siekia užtikrinti, kad tvarkomi asmens duomenys būtų tikslūs ir, kai reikia, atnaujinami.
6.5. Asmuo turi teisę reikalauti ištrinti savo asmens duomenis, kai tam yra teisės aktuose nustatytos sąlygos, pavyzdžiui, kai duomenys nebereikalingi tikslams, dėl kurių jie buvo surinkti, kai duomenų tvarkymas grindžiamas sutikimu ir šis sutikimas atšaukiamas, arba kai duomenys tvarkomi neteisėtai. Ši teisė nėra absoliuti ir gali būti ribojama, kai duomenų valdytojas privalo saugoti duomenis pagal teisės aktus arba kai duomenys būtini teisiniams reikalavimams pareikšti, vykdyti ar apginti.
6.6. Asmuo turi teisę reikalauti apriboti savo asmens duomenų tvarkymą teisės aktuose nustatytais atvejais, pavyzdžiui, kai ginčijamas duomenų tikslumas, kai duomenų tvarkymas yra neteisėtas, tačiau asmuo nesutinka, kad duomenys būtų ištrinti, arba kai duomenų valdytojui duomenys nebereikalingi, bet jų reikia asmeniui teisiniams reikalavimams pareikšti, vykdyti ar apginti.
6.7. Asmuo turi teisę į duomenų perkėlimą, kai ši teisė taikoma pagal teisės aktus, t. y. gauti su juo susijusius asmens duomenis struktūruotu, įprastai naudojamu ir kompiuterio skaitomu formatu ir, kai techniškai įmanoma, prašyti perduoti tuos duomenis kitam duomenų valdytojui. Ši teisė paprastai taikoma tais atvejais, kai duomenų tvarkymas grindžiamas sutikimu arba sutarties vykdymu ir vykdomas automatizuotomis priemonėmis.
6.8. Asmuo turi teisę nesutikti, kad jo asmens duomenys būtų tvarkomi, kai duomenų tvarkymas grindžiamas duomenų valdytojo teisėtu interesu. Duomenų valdytojas tokiu atveju nebetvarko asmens duomenų, išskyrus atvejus, kai įrodo, kad duomenys tvarkomi dėl įtikinamų teisėtų priežasčių, kurios yra viršesnės už asmens interesus, teises ir laisves, arba kai duomenys būtini teisiniams reikalavimams pareikšti, vykdyti ar apginti.
6.9. Jeigu asmens duomenys tvarkomi tiesioginės rinkodaros tikslu, asmuo turi teisę bet kuriuo metu nesutikti su tokiu duomenų tvarkymu, įskaitant profiliavimą, kiek jis susijęs su tiesiogine rinkodara. Tokiu atveju asmens duomenys tokiais tikslais nebetvarkomi.
6.10. Kai asmens duomenų tvarkymas grindžiamas asmens sutikimu, asmuo turi teisę bet kuriuo metu atšaukti savo sutikimą. Sutikimo atšaukimas neturi įtakos duomenų tvarkymo, atlikto iki sutikimo atšaukimo, teisėtumui.
6.11. Asmuo taip pat turi teisę nebūti objektu sprendimo, pagrįsto vien automatizuotu duomenų tvarkymu, įskaitant profiliavimą, jeigu toks sprendimas sukelia jam teisines pasekmes arba panašiai reikšmingai jį paveikia, išskyrus teisės aktuose numatytas išimtis. Jeigu duomenų valdytojas tokių sprendimų netaiko, tai gali būti papildomai nurodyta kitose šios privatumo politikos dalyse.
6.12. Asmuo turi teisę pateikti skundą priežiūros institucijai, jeigu mano, kad jo asmens duomenys tvarkomi pažeidžiant taikomus teisės aktus. Lietuvoje priežiūros institucija yra Valstybinė duomenų apsaugos inspekcija.
6.13. Šios teisės nėra absoliučios ir kiekvienu atveju gali būti taikomos tiek, kiek tai numato taikomi teisės aktai, atsižvelgiant į konkretų duomenų tvarkymo tikslą, teisinį pagrindą ir aplinkybes. Duomenų valdytojas, gavęs asmens prašymą, jį vertina individualiai ir atsako teisės aktų nustatyta tvarka. EDPB nurodo, kad organizacijos turi sudaryti galimybę asmenims veiksmingai įgyvendinti savo teises.
7. Kaip galite įgyvendinti savo teises
7.1. Asmuo, norėdamas įgyvendinti savo teises, susijusias su jo asmens duomenų tvarkymu, gali kreiptis į duomenų valdytoją elektroniniu paštu. Prašymų teikimo elektroninėmis priemonėmis galimybė atitinka BDAR praktiką dėl teisių įgyvendinimo.
7.2. Prašyme asmuo turėtų pakankamai aiškiai nurodyti, kokią teisę jis siekia įgyvendinti, kokių asmens duomenų ar kokio duomenų tvarkymo tai yra susiję, ir pateikti informaciją, kuri leistų duomenų valdytojui tinkamai identifikuoti prašymą bei į jį atsakyti.
7.3. Jeigu duomenų valdytojui kyla pagrįstų abejonių dėl prašymą pateikusio asmens tapatybės, jis gali paprašyti papildomos informacijos, būtinos asmens tapatybei patvirtinti. Europos Komisija aiškiai nurodo, kad prašant įgyvendinti teises gali būti prašoma papildomos informacijos tapatybei patvirtinti.
7.4. Duomenų valdytojas į asmens prašymą atsako nepagrįstai nedelsdamas, bet ne vėliau kaip per 1 mėnesį nuo prašymo gavimo dienos. Jeigu prašymas yra sudėtingas arba gaunama daug prašymų, šis terminas gali būti pratęstas dar 2 mėnesiams, apie tai informuojant asmenį per 1 mėnesį nuo prašymo gavimo. Šią tvarką aiškiai nurodo EDPB ir Europos Komisija.
7.5. Jeigu asmens prašymas yra akivaizdžiai nepagrįstas arba neproporcingas, ypač dėl jo pasikartojančio pobūdžio, duomenų valdytojas gali atsisakyti imtis veiksmų dėl tokio prašymo arba taikyti teisės aktuose leidžiamą pagrįstą mokestį. Tokia galimybė numatyta BDAR teisių įgyvendinimo praktikoje.
7.6. Jeigu duomenų valdytojas atsisako tenkinti asmens prašymą, asmeniui pateikiami tokio atsisakymo motyvai, taip pat informacija apie teisę pateikti skundą priežiūros institucijai ir teisę kreiptis į teismą. Tokį informavimo principą aiškiai nurodo Europos Komisija.
7.7. Duomenų valdytojas siekia, kad informacija apie asmens teisių įgyvendinimą būtų pateikiama glaustai, skaidriai, suprantamai ir aiškia kalba. Tai atitinka BDAR skaidrumo principą ir VDAI praktiką.
7.8. Jeigu asmuo mano, kad jo teisės buvo pažeistos arba kad jo asmens duomenys tvarkomi neteisėtai, jis turi teisę kreiptis į Valstybinę duomenų apsaugos inspekciją. Europos Komisija taip pat nurodo, kad asmuo turi teisę pateikti skundą nacionalinei duomenų apsaugos institucijai.
8. Slapukai ir panašios technologijos
8.1. Svetainėje gali būti naudojami slapukai ir kitos panašios technologijos, skirtos užtikrinti svetainės veikimą, pagerinti jos funkcionalumą, išsaugoti vartotojo pasirinkimus, analizuoti naudojimąsi svetaine, užtikrinti saugumą ir, jei taikoma, vykdyti rinkodarą. Informacija apie slapukų naudojimą turi būti pateikiama aiškiai ir suprantamai.
8.2. Slapukas – tai nedidelis duomenų failas, kuris išsaugomas vartotojo įrenginyje, kai jis lankosi svetainėje. Slapukai gali būti naudojami, kad svetainė atpažintų vartotojo įrenginį, įsimintų tam tikrus pasirinkimus ar surinktų informaciją apie naudojimąsi svetaine. Europos Komisijos slapukų politika taip pat aprašo slapukų naudojimą būtent tokiu funkciniu tikslu – pavyzdžiui, prisiminti nustatymus ar rinkti statistinius duomenis apie naršymą.
8.3. Svetainėje gali būti naudojami būtini slapukai, kurie reikalingi tinkamam svetainės veikimui, saugumui, techniniam funkcionalumui ar vartotojo pasirinktų nustatymų išsaugojimui. Tokie slapukai gali būti naudojami be atskiro vartotojo sutikimo tiek, kiek tai leidžiama pagal taikomus teisės aktus. VDAI savo praktikos apibendrinime išskiria būtinybę atskirti būtinus slapukus nuo tų, kuriems reikalingas sutikimas.
8.4. Svetainėje taip pat gali būti naudojami analitiniai, statistiniai, funkcionalumo, personalizavimo, rinkodaros ar kiti nebūtini slapukai ir panašios technologijos. Tokie slapukai naudojami tik tada, kai vartotojas duoda išankstinį sutikimą, išskyrus atvejus, kai konkretus slapukas pagal teisės aktus būtų laikomas būtinu. VDAI 2025 m. metodiniame dokumente aiškiai nurodo, kad nebūtiniems slapukams reikalingas išankstinis sutikimas.
8.5. Prašant vartotojo sutikimo dėl nebūtinų slapukų, jam turi būti suteikta aiški informacija apie naudojamų slapukų paskirtį, jų kategorijas, galiojimo trukmę ir, kai taikoma, trečiuosius asmenis, kuriems gali būti prieinami per slapukus surenkami duomenys. Sutikimas turi būti laisvai duotas, konkretus, informuotas ir nedviprasmiškas. Tokius sutikimo požymius aiškiai nurodo Europos Komisijos informacija apie galiojantį sutikimą.
8.6. Vartotojui turi būti sudaryta galimybė laisvai pasirinkti, ar sutikti su nebūtinų slapukų naudojimu, ar jų atsisakyti. Sutikimo langas ar juosta neturi klaidinti vartotojo, o pasirinkimai „sutinku“ ir „nesutinku“ ar jų esmę atitinkančios alternatyvos turi būti pateikiami aiškiai. VDAI 2025 m. apibendrinime daug dėmesio skiria būtent praktinėms sutikimo dizaino klaidoms, o Europos Komisijos slapukų puslapis taip pat taiko aiškią „accept or refuse“ logiką.
8.7. Vartotojas turi teisę bet kuriuo metu pakeisti savo pasirinkimus dėl nebūtinų slapukų ir atšaukti anksčiau duotą sutikimą. Sutikimo atšaukimas turi būti ne sudėtingesnis negu jo davimas. Tokį principą atspindi tiek VDAI praktikos apibendrinimas, tiek Europos Komisijos ir EDPB aiškinimai apie galiojantį sutikimą.
8.8. Kai kurie slapukai ar panašios technologijos gali būti diegiami ir valdomi trečiųjų asmenų paslaugų teikėjų, pavyzdžiui, analitikos, video talpinimo, mokėjimų, rinkodaros ar socialinių tinklų įrankių. Tokiais atvejais per šias technologijas surinkti duomenys gali būti tvarkomi ir pagal atitinkamo trečiojo asmens privatumo taisykles. Privatumo informacijoje turi būti aišku, kai duomenys gali būti teikiami kitiems gavėjams arba kai naudojami trečiųjų šalių sprendimai.
8.9. Konkretus svetainėje naudojamų slapukų sąrašas, jų pavadinimai, paskirtys, galiojimo terminai ir informacija apie trečiuosius asmenis gali būti pateikiami slapukų valdymo lange, atskirame slapukų sąraše, slapukų politikoje arba kitame vartotojui lengvai prieinamame svetainės sprendime. VDAI praktika akcentuoja, kad informacija turi būti ne tik formaliai paskelbta, bet ir realiai prieinama bei suprantama vartotojui.
8.10. Jeigu svetainėje naudojami tik būtini slapukai, apie tai vartotojas taip pat turi būti aiškiai informuojamas. Jeigu vėliau būtų pradėti naudoti analitiniai, rinkodaros ar kiti nebūtini slapukai, privatumo ir (ar) slapukų informacija turi būti atitinkamai atnaujinta. Skaidrumo principas reikalauja, kad pateikiama informacija atitiktų realią duomenų tvarkymo praktiką.
9. Asmens duomenų saugumas
9.1. Duomenų valdytojas, tvarkydamas asmens duomenis, taiko tinkamas technines ir organizacines priemones, skirtas apsaugoti asmens duomenis nuo atsitiktinio ar neteisėto sunaikinimo, praradimo, pakeitimo, neteisėto atskleidimo, neteisėtos prieigos ar kitokio neteisėto tvarkymo. BDAR principai reikalauja užtikrinti asmens duomenų vientisumą ir konfidencialumą, o VDAI gairės akcentuoja, kad saugumo priemonės turi būti parenkamos atsižvelgiant į riziką.
9.2. Duomenų valdytojas, nustatydamas taikytinas saugumo priemones, atsižvelgia į tvarkomų asmens duomenų pobūdį, apimtį, tvarkymo tikslus, galimas rizikas asmenų teisėms ir laisvėms, taip pat į naudojamų informacinių sistemų, paslaugų teikėjų ir technologinių sprendimų ypatumus. VDAI saugumo gairės aiškiai remiasi rizika grindžiamu požiūriu į apsaugos priemones.
9.3. Duomenų valdytojas gali taikyti tokias priemones kaip prieigos kontrolė, prieigos teisių ribojimas pagal poreikį, slaptažodžių ir kitų autentifikavimo priemonių naudojimas, sistemų ir duomenų apsauga nuo neteisėtos prieigos, duomenų atsarginių kopijų darymas, programinės įrangos ir paslaugų atnaujinimas, saugaus duomenų perdavimo priemonės, darbuotojų ar pasitelktų paslaugų teikėjų konfidencialumo įsipareigojimai bei kitos priemonės, kurios yra pagrįstos konkrečia rizika. VDAI gairės būtent tokio pobūdžio priemones sieja su praktiniu saugumo įgyvendinimu.
9.4. Prieiga prie asmens duomenų suteikiama tik tiems asmenims ir tik tokia apimtimi, kiek tai būtina jų funkcijoms atlikti, paslaugoms teikti, priežiūrai vykdyti ar teisėtoms užduotims įgyvendinti. Duomenų kiekio mažinimo ir konfidencialumo principai reiškia, kad prieiga neturi būti platesnė, negu būtina.
9.5. Duomenų valdytojas siekia užtikrinti, kad jo pasitelkiami duomenų tvarkytojai ir kiti paslaugų teikėjai taip pat įgyvendintų tinkamas asmens duomenų apsaugos priemones, atitinkančias jų teikiamų paslaugų pobūdį ir tvarkomų duomenų riziką. VDAI gairės akcentuoja, kad saugumo priemonių pareiga aktuali tiek duomenų valdytojams, tiek duomenų tvarkytojams.
9.6. Nors duomenų valdytojas imasi pagrįstų priemonių asmens duomenims apsaugoti, jokia interneto svetainė, duomenų perdavimo sistema ar elektroninė saugojimo aplinka negali būti laikoma visiškai saugia. Dėl šios priežasties duomenų valdytojas negali garantuoti absoliutaus asmens duomenų saugumo, tačiau siekia operatyviai reaguoti į nustatytas rizikas ir incidentus. Rizikos valdymo logiką pabrėžia tiek VDAI, tiek ENISA.
9.7. Jeigu būtų nustatytas asmens duomenų saugumo pažeidimas, duomenų valdytojas imtųsi veiksmų jo padariniams suvaldyti, priežasčiai nustatyti ir, kai to reikalauja taikomi teisės aktai, apie tokį pažeidimą praneštų kompetentingai priežiūros institucijai ir (ar) paveiktiems asmenims. ENISA ir BDAR aiškinime asmens duomenų saugumo pažeidimas apibrėžiamas kaip saugumo pažeidimas, sukeliantis atsitiktinį ar neteisėtą duomenų sunaikinimą, praradimą, pakeitimą, atskleidimą ar prieigą.
9.8. Duomenų valdytojas periodiškai peržiūri taikomas asmens duomenų apsaugos priemones ir, kai reikia, jas atnaujina, atsižvelgdamas į teisės aktų pokyčius, technologinius pokyčius, nustatytas rizikas, priežiūros institucijų rekomendacijas ir faktinę duomenų tvarkymo praktiką. VDAI gairės nurodo, kad saugumo priemonės turi būti ne tik nustatytos, bet ir peržiūrimos pagal kintančią riziką.
9.9. Jeigu asmuo pastebi galimą su jo asmens duomenimis ar naudojimusi svetaine susijusį saugumo incidentą, jis raginamas nedelsdamas apie tai pranešti duomenų valdytojui šioje privatumo politikoje ar svetainėje nurodytais kontaktais, kad būtų galima kuo greičiau įvertinti situaciją ir imtis tinkamų veiksmų. Tai yra praktinė organizacinė priemonė, suderinama su rizikos valdymo logika.
10. Privatumo politikos pakeitimai
10.1. Duomenų valdytojas turi teisę bet kuriuo metu atnaujinti, pakeisti ar papildyti šią privatumo politiką, siekdamas užtikrinti jos atitiktį taikomiems teisės aktams, priežiūros institucijų rekomendacijoms, svetainės veikimo pokyčiams, naudojamoms technologijoms ar faktinei asmens duomenų tvarkymo praktikai. Privatumo informacija turi atitikti realų duomenų tvarkymą ir būti aiški duomenų subjektui.
10.2. Atnaujinta privatumo politikos redakcija įsigalioja nuo jos paskelbimo interneto svetainėje dienos, jeigu pačioje atnaujintoje privatumo politikoje nenurodyta kita įsigaliojimo data. Skaidrumo principas reiškia, kad aktuali privatumo informacija turi būti lengvai prieinama asmeniui.
10.3. Esminiai privatumo politikos pakeitimai, kurie gali turėti reikšmingos įtakos asmens duomenų tvarkymui ar asmens teisėms, gali būti papildomai paskelbiami svetainėje, pateikiami kitomis svetainėje naudojamomis informavimo priemonėmis arba, kai tai tinkama, pranešami asmeniui tiesiogiai. Tai yra praktinė skaidraus informavimo išvada iš BDAR reikalavimo teikti aiškią ir lengvai prieinamą informaciją.
10.4. Duomenų valdytojas rekomenduoja asmenims periodiškai peržiūrėti svetainėje skelbiamą privatumo politikos versiją, kad jie galėtų susipažinti su aktualia informacija apie jų asmens duomenų tvarkymą. EDPB taip pat akcentuoja, kad privatumo pranešimai turi būti peržiūrimi ir atnaujinami reguliariai.
10.5. Jeigu privatumo politikos pakeitimai daro įtaką duomenų tvarkymui, kuris grindžiamas asmens sutikimu, duomenų valdytojas, kai to reikalauja taikomi teisės aktai, prašo naujo ar papildomo sutikimo arba suteikia asmeniui galimybę atitinkamai valdyti savo pasirinkimus. Galiojantis sutikimas turi būti informuotas ir konkretus.