← Lietuva

VALSTYBINĖS DUOMENŲ APSAUGOS INSPEKCIJOS DIREKTORIAUS

VALSTYBINĖS DUOMENŲ APSAUGOS INSPEKCIJOS DIREKTORIAUS VALSTYBINĖS DUOMENŲ APSAUGOS INSPEKCIJOS DIREKTORIAUS Į S A K Y M A S DĖL PRANEŠIMO APIE ASMENS DUOMENŲ SAUGUMO PAŽEIDIMĄ PATEIKIMO TVARKOS APRAŠO PATVIRTINIMO 2011 m. liepos 22 d. Nr. 1T-37(1.12) Vilnius Įgyvendindamas Lietuvos Respublikos elektroninių ryšių įstatymo (Žin., 2004, Nr. 69-2382; 2008, Nr. 137-5383; 2011, Nr. 91-4327) 62 straipsnio 7 dalį: 1. T v i r t i n u Pranešimo apie asmens duomenų saugumo pažeidimą pateikimo tvarkos aprašą (pridedama). 2. N u s t a t a u, kad šis įsakymas įsigalioja 2011 m. rugpjūčio 1 dieną ir galioja iki 2013 m. rugpjūčio 1 dienos. 3. N e s k e l b i a m a. Direktorius Algirdas Kunčinas PATVIRTINTA Valstybinės duomenų apsaugos inspekcijos direktoriaus 2011 m. liepos 22 d. įsakymu Nr. 1T-37(1.12) PRANEŠIMO APIE ASMENS DUOMENŲ SAUGUMO PAŽEIDIMĄ PATEIKIMO TVARKOS APRAŠAS 1. Pranešimo apie asmens duomenų saugumo pažeidimą pateikimo tvarkos aprašas (toliau – šis Aprašas) nustato viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjo pranešimo apie asmens duomenų saugumo pažeidimą (toliau – Pranešimas) turinį, pateikimo abonentui ar registruotam elektroninių ryšių paslaugų naudotojui arba kitam asmeniui ir Valstybinei duomenų apsaugos inspekcijai (toliau – Inspekcija) tvarką ir sąlygas. 2. Šiame Apraše vartojama sąvoka „asmens duomenų saugumo pažeidimas“ – pažeidimas, dėl kurio atsitiktinai arba neteisėtai sunaikinami, prarandami, pakeičiami, be asmens sutikimo atskleidžiami asmens duomenys arba sudaroma galimybė naudotis tais duomenimis, kai jie buvo perduodami, saugomi arba kitaip tvarkomi teikiant viešąsias elektroninių ryšių paslaugas. Kitos šiame Apraše vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos Lietuvos Respublikos elektroninių ryšių įstatyme (Žin., 2004, Nr. 69-2382) ir Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatyme (Žin., 1996, Nr. 63-1479; 2008, Nr. 22-804). 3. Asmens duomenų saugumo pažeidimo atveju viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjas privalo: 3.1. nedelsdamas, bet ne vėliau kaip kitą darbo dieną nuo dienos, kurią nustatė arba turėjo ir galėjo nustatyti asmens duomenų saugumo pažeidimą, pranešti apie asmens duomenų saugumo pažeidimą Inspekcijai; 3.2. nedelsdamas, bet ne vėliau kaip kitą darbo dieną nuo dienos, kurią nustatė arba turėjo ir galėjo nustatyti asmens duomenų saugumo pažeidimą, pranešti apie asmens duomenų saugumo pažeidimą abonentui ar registruotam elektroninių ryšių paslaugų naudotojui arba kitam asmeniui, jei asmens duomenų saugumo pažeidimas gali turėti neigiamą poveikį abonento ar registruoto elektroninių ryšių paslaugų naudotojo arba kito asmens duomenų ar privatumo saugumui. 4. Šio Aprašo 3.2 punktas netaikomas, jei viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjas Inspekcijai pateikia įrodymus, kad įgyvendino tinkamas technines priemones, kurios buvo taikomos saugumo pažeidimo paveiktiems asmens duomenims. 5. Pranešimas Inspekcijai teikiamas elektroniniu paštu, faksu arba atvykus į Inspekciją. Pranešimo forma pateikiama šio Aprašo priede. 6. Pranešime abonentui ar registruotam elektroninių ryšių paslaugų naudotojui arba kitam asmeniui turi būti nurodyta: 6.1. viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjo pavadinimas, juridinio asmens kodas ir buveinė; 6.2. kontaktiniai duomenys (telefono ryšio numeris, fakso numeris, elektroninio pašto adresas), kuriais galima gauti daugiau informacijos apie asmens duomenų saugumo pažeidimą; 6.3. asmens duomenų saugumo pažeidimo pobūdis (pažeidimo padarymo data ir laikas, vieta, pažeidimo esmė, aplinkybės ir pan.); 6.4. rekomenduojamos priemonės, skirtos asmens duomenų saugumo pažeidimo neigiamam poveikiui sumažinti; 6.5. kita reikšminga informacija. 7. Pranešime Inspekcijai be šio Aprašo 6 punkte nurodytos informacijos taip pat turi būti nurodyta: 7.1. asmens duomenų saugumo pažeidimo pasekmės, taip pat nurodant abonentų ar registruotų elektroninių ryšių paslaugų naudotojų arba kitų asmenų, kurių asmens duomenų ar privatumo saugumui pažeidimas gali turėti neigiamą poveikį, skaičių, pažeistų duomenų kategorijas ir elementus. Konkretūs asmens duomenys neteikiami; 7.2. priemonės, kurias pasiūlė ar kurių ėmėsi viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjas asmens duomenų saugumo pažeidimui išaiškinti; 7.3. informacija apie tai, ar abonentui, registruotam elektroninių ryšių paslaugų naudotojui ar kitam asmeniui pranešta apie asmens duomenų saugumo pažeidimą. Jei abonentui, registruotam elektroninių ryšių paslaugų naudotojui ar kitam asmeniui pranešta apie asmens duomenų saugumo pažeidimą, nurodama, kokiu būdu Pranešimas buvo pateiktas; 7.4. kokios techninės priemonės buvo taikomos saugumo pažeidimo paveiktiems asmens duomenims, užtikrinant, kad duomenys nebūtų prieinami neįgaliotiems asmenims, jeigu Pranešimas abonentui ar registruotam elektroninių ryšių paslaugų naudotojui arba kitam asmeniui nebuvo teiktas; 7.5. kontaktinio asmens vardas, pavardė, telefono ryšio numeris, fakso numeris ir (

  1. ar)elektroninio pašto adresas. 8. Viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjui rekomenduojama Inspekcijai pateikti informaciją apie įgyvendintas saugumo priemones, kurių ėmėsi viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjas dėl asmens duomenų saugumo pažeidimo. 9. Inspekcija, nustačiusi, kad viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjo Pranešimas neatitinka šio Aprašo 7 punkto reikalavimų, per 2 darbo dienas nuo Pranešimo gavimo dienos informuoja apie tai viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėją ir pareikalauja ne vėliau kaip per 2 darbo dienas nuo rašto išsiuntimo dienos Pranešimą papildyti, patikslinti ar (
  2. ir)ištaisyti. 10. Inspekcija, įvertinusi asmens duomenų saugumo pažeidimo neigiamą poveikį, ne vėliau kaip per 2 darbo dienas nuo visos informacijos gavimo gali įpareigoti viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėją pranešti apie tai abonentui ar registruotam elektroninių ryšių paslaugų naudotojui ar kitam asmeniui, jeigu viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjas dar nėra to padaręs. 11. Viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjas, per šiame Apraše nurodytus terminus nepateikęs Pranešimo arba pateikęs neteisingus, neišsamius ar netikslius duomenis, atsako įstatymų nustatyta tvarka. _________________ Pranešimo apie asmens duomenų saugumo pažeidimą pateikimo tvarkos aprašo priedas __________________________________________________________________________ juridinio asmens pavadinimas __________________________________________________________________________ juridinio asmens kodas ir buveinė Valstybinei duomenų apsaugos inspekcijai A.Juozapavičiaus g. 6 / Slucko g. 2 09310 Vilnius PRANEŠIMAS APIE ASMENS DUOMENŲ SAUGUMO PAŽEIDIMĄ _____________ Nr. _________ (data) (rašto numeris) Kontaktinio asmens, su kuriuo galėtų susisiekti VDAI* darbuotojas, informacija Vardas, pavardė Telefono ryšio numeris Fakso numeris Elektroninio pašto adresas __________________________________________________________________________ Pažeidimo** pobūdis Pažeidimo padarymo data ir laikas - - , val. min. Pažeidimo vieta Pažeidimo nustatymo data - - Pažeidimo esmė ir aplinkybės: __________________________________________________________________________ Pažeidimo pasekmės Atsitiktinai arba neteisėtai sunaikinti asmens duomenys Atsitiktinai arba neteisėtai prarasti asmens duomenys Atsitiktinai arba neteisėtai pakeisti asmens duomenys Be asmens sutikimo atskleisti asmens duomenys Sudaryta galimybė naudotis asmens duomenimis Kita __________________________________________________________________________ Abonentų ar registruotų elektroninių ryšių paslaugos naudotojų arba kitų asmenų, kurių asmens duomenų ar privatumo saugumui pažeidimas gali turėti neigiamą poveikį, skaičius: __________ __________________________________________________________________________ Pažeistų duomenų kategorijos ir elementai Asmens duomenys Vardas Pavardė Asmens kodas Adresas Telefono ryšio numeris Elektroninio pašto adresas Banko sąskaitos numeris Banko kortelės numeris Prisijungimo duomenys (vartotojo vardas, slaptažodis) Asmens dokumento (-ų) duomenys Kiti duomenys __________________________________________________________________________ Ypatingi asmens duomenys Duomenys, susiję su asmens sveikata Informacija apie asmens teistumą Duomenys, susiję su asmens politiniais, religiniais, filosofiniais ir kitais įsitikinimais Duomenys, susiję su asmens naryste profesinėse sąjungose Duomenys, susiję su asmens rasine ar etnine kilme Duomenys, susiję su asmens lytiniu gyvenimu Srauto duomenys Interneto protokolo (IP) adresas Tarptautinis judriojo ryšio įrangos identifikatorius (IMEI) Įrangos fizinis (MAC) adresas Prisijungimo prie interneto ir atsijungimo laikai Atsisiųstų ir išsiųstų duomenų kiekis Telefono ryšio numeris, į kurį skambino Skambučio laikas ir trukmė Trumposios tekstinės žinutės (SMS), įvairialypės žinutės (MMS) pranešimo, elektroninio laiško išsiuntimo laikas Kiti duomenys Komunikacijos turinys Elektroninio laiško turinys Trumposios tekstinės žinutės (SMS), įvairialypės žinutės (MMS) pranešimo turinys Balso pašto pranešimo turinys Kita __________________________________________________________________________ Nurodykite, kokias priemones pasiūlėte ar kokių priemonių ėmėtės pažeidimui išaiškinti ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ __________________________________________________________________________ Ar abonentui, registruotam elektroninių ryšių paslaugų naudotojui arba kitam asmeniui pranešta apie pažeidimą? Taip Ne (Pildyti, jeigu pažymėjote TAIP) Pranešimo būdas Elektroniniu laišku Trumposios tekstinės žinutės (SMS) pranešimu Balso pašto pranešimu Kita Pateikite pranešimo tekstą ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ Kontaktiniai duomenys, kuriais abonentai, registruoti elektroninių ryšių paslaugų naudotojai arba kiti asmenys gali gauti daugiau informacijos apie pažeidimą Telefono ryšio numeris Fakso numeris Elektroninio pašto adresas Nurodykite, kokias priemones, skirtas pažeidimo neigiamam poveikiui sumažinti, rekomendavote ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ( Pildyti, jeigu pažymėjote NE) Nurodykite, kokios techninės priemonės buvo taikomos pažeidimo paveiktiems asmens duomenims, užtikrinant, kad duomenys nebūtų prieinami neįgaliotiems asmenims ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ __________________________________________________________________________ Nurodykite kitas saugumo priemones, kurias įgyvendinote ar ketinate įgyvendinti dėl pažeidimo (rekomenduojama užpildyti) ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ __________________________________________________________________________ Kita, Jūsų nuomone, reikšminga informacija ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ ___________________________________________________________________________ _____________ (pareigų pavadinimas) ___________ (parašas) ___________ (vardas, pavardė) _________________

🔗 Į oficialų šaltinį

DI paaiškinimas pagal oficialų įstatymo tekstą. Orientacinis, nepakeičia teisinės konsultacijos.