Poveikio duomenu apsaugai vertinimas - PDAV sablonas-
2026 m. balandžio 14 d. Europos duomenų apsaugos valdyba (EDPB) parengė bendrąjį poveikio duomenų apsaugai vertinimo (PDAV) šabloną, skirtą padėti organizacijoms nuosekliau ir vienodžiau vykdyti BDAR 35 straipsnio reikalavimus visoje Europos Sąjungoje. Šiuo metu tai dar tik konsultacinė redakcija* (v1.0), atvira viešoms pastaboms iki 2026-06-09, o galutinis šablonas gali keistis.
Nors pats šablonas nesukuria naujų teisinių pareigų, jis gali tapti svarbiu praktiniu standartu organizacijoms, kurios atlieka arba planuoja atlikti poveikio duomenų apsaugai vertinimus.

Kas yra PDAV?

Poveikio duomenų apsaugai vertinimas (PDAV) – tai BDAR 35 straipsnyje numatyta procedūra, kurios tikslas yra prieš pradedant tam tikrą duomenų tvarkymą įvertinti galimą poveikį fizinių asmenų teisėms ir laisvėms bei nustatyti priemones šiai rizikai sumažinti.
PDAV turi būti atliekamas tais atvejais, kai planuojamas duomenų tvarkymas gali kelti didelį pavojų duomenų subjektų teisėms ir laisvėms.
Vertinant PDAV pareigą, svarbu atsižvelgti ne tik į BDAR nuostatas, bet ir į Europos duomenų apsaugos valdybos gaires bei Lietuvos priežiūros institucijos – Valstybinės duomenų apsaugos inspekcijos (VDAI) – nustatytus kriterijus.

Kada PDAV dažniausiai tampa privalomas?

Lietuvoje VDAI yra patvirtinusi duomenų tvarkymo operacijų sąrašą, kurioms paprastai privaloma atlikti PDAV.
Praktikoje dažniausiai pasitaikantys atvejai yra:
  • darbuotojų stebėsena ir kontrolė;
  • darbuotojų GPS sekimas;
  • vaizdo stebėjimas tam tikrose aplinkose;
  • pokalbių telefonu įrašymas;
  • biometrinių duomenų naudojimas asmens tapatybei nustatyti;
  • genetinių duomenų tvarkymas;
  • didelio masto specialių kategorijų duomenų tvarkymas;
  • vaikų asmens duomenų naudojimas profiliavimui ar rinkodarai;
  • inovatyvių technologijų taikymas pažeidžiamų asmenų duomenims.
Be to, EDPB gairėse nurodomi devyni didelės rizikos kriterijai, tarp kurių yra automatizuotas vertinimas, sisteminga stebėsena, specialių kategorijų duomenų naudojimas, duomenų rinkinių sujungimas, inovatyvių technologijų naudojimas ir kiti požymiai. Praktikoje dviejų ar daugiau kriterijų buvimas dažnai reiškia, kad PDAV atlikti reikėtų.

Kodėl naujasis EDPB PDAV šablonas svarbus?

Iki šiol organizacijos PDAV dažnai atlikdavo naudodamos skirtingus šablonus, metodikas ar vidines formas. Dėl to vertinimų struktūra, detalumas ir dokumentavimo kokybė ženkliai skyrėsi.
Naujasis EDPB PDAV šablonas siekia suvienodinti praktiką visoje Europos Sąjungoje ir padėti organizacijoms:
  • nuosekliai aprašyti planuojamą duomenų tvarkymą;
  • įvertinti tvarkymo būtinumą ir proporcingumą;
  • identifikuoti rizikas duomenų subjektams;
  • dokumentuoti technines ir organizacines apsaugos priemones;
  • pagrįsti priimtus sprendimus ir atitikti BDAR atskaitomybės principą.

Svarbu pažymėti, kad organizacijos neprivalės atsisakyti jau naudojamų PDAV metodikų. Tačiau naujasis EDPB modelis gali tapti rekomenduojamu atskaitos tašku tiek duomenų valdytojams, tiek duomenų apsaugos pareigūnams.

Dirbtinio intelekto projektams PDAV svarba tik didės

Pastaraisiais metais vis daugiau organizacijų diegia dirbtinio intelekto (DI) sprendimus personalo valdymo, klientų aptarnavimo, rinkodaros, sukčiavimo prevencijos ir kitose srityse.
Nors pats DI naudojimas automatiškai nesukuria pareigos atlikti PDAV, praktikoje tokie projektai dažnai atitinka kelis EDPB rizikos kriterijus vienu metu:
  • automatizuotą asmenų vertinimą;
  • inovatyvių technologijų naudojimą;
  • didelio masto duomenų analizę;
  • profiliavimą;
  • pažeidžiamų asmenų duomenų tvarkymą.
Todėl prieš diegiant naujus DI sprendimus rekomenduojama įvertinti, ar PDAV atlikimas nėra būtinas.

Praktinis kontrolinis sąrašas organizacijoms

Atsižvelgiant į naująjį EDPB šabloną, organizacijoms verta įsivertinti:
  • Ar organizacijoje yra nustatyta PDAV atlikimo procedūra?
  • Ar naudojamas standartizuotas PDAV šablonas?
  • Ar PDAV atrankos klausimynas apima VDAI ir EDPB kriterijus?
  • Ar dokumentuojami sprendimai neatlikti PDAV?
  • Ar vertinama liekamoji rizika po numatytų apsaugos priemonių įgyvendinimo?
  • Ar esami PDAV periodiškai peržiūrimi pasikeitus technologijoms, procesams ar duomenų tvarkymo apimčiai?
  • Ar yra nustatyta tvarka kreiptis į VDAI dėl išankstinės konsultacijos, jei išlieka didelė rizika?

Allaw komentaras

Allaw vertinimu, naujasis EDPB PDAV šablonas nėra revoliucinis pokytis, tačiau jis yra svarbus žingsnis siekiant vienodesnės ir kokybiškesnės PDAV praktikos visoje Europos Sąjungoje.
Organizacijoms, kurios jau turi veikiančią PDAV metodiką, rekomenduojama palyginti ją su naujuoju EDPB modeliu ir įvertinti, ar nereikalingi procedūrų, klausimynų ar dokumentavimo pakeitimai. Tiesa, galutinių procedūrų / šablonų pakeitimų siūloma dar nefiksuoti, kol nepasirodys finalinė versija — verta sekti EDPB atnaujinimą. Tuo tarpu organizacijoms, kurios iki šiol PDAV atlikdavo nereguliariai arba neturėjo aiškios metodikos, šablonas gali tapti patogia pradine struktūra kuriant vidaus procesus.

Reikia pagalbos atliekant PDAV?

Allaw konsultuoja organizacijas dėl:
  • poveikio duomenų apsaugai vertinimų (PDAV);
  • teisėtų interesų vertinimų (balanso) testų atlikimo;
  • BDAR rizikų analizės;
  • darbuotojų stebėsenos projektų vertinimo;
  • dirbtinio intelekto sprendimų atitikties;
  • konsultacijų su VDAI procesų.
Jeigu planuojate naują duomenų tvarkymo projektą arba nesate tikri, ar PDAV yra privalomas, susisiekite su mūsų komanda.

*Statusas: konsultacinė redakcija v1.0. Po konsultacijos EDPB ją patikslins ir finalizuos; tuomet ES duomenų apsaugos institucijos turėtų ją priimti kaip standartinį arba meta-šabloną, su kuriuo derinami nacionaliniai šablonai.