Pirma: ar prašymas grindžiamas teisėtu tikslu ir pagrindu?
VDAI savo gairėse aiškiai išskiria kriterijus, kada asmens duomenų teikimas gali būti laikomas teisėtu. Kiekvieną kartą, gavusi prašymą atskleisti duomenis, organizacija pirmiausia turi įvertinti duomenų teikimo tikslą. Vertinant, ar asmens duomenų teikimas gali būti vykdomas teisėtu tikslu, svarbu įvertinti, kokiu tikslu prašomi asmens duomenys buvo surinkti ir kokiu tikslu jie prašomi pateikti, t. y. ar šie tikslai sutampa, ar yra skirtingi. Tais atvejais, kai prašoma pateikti asmens duomenis kitu tikslu nei tikslas, dėl kurio asmens duomenys buvo surinkti, jei toks prašymas grindžiamas ne duomenų subjekto sutikimu ar duomenų valdytojui taikytina teisine prievole, duomenų valdytojas turi įsitikinti ar duomenų surinkimo ir duomenų atskleidimo tikslai suderinami. Tik įvertinus asmens duomenų teikimo tikslą, galima pereiti prie kitų asmens duomenų teikimo kriterijų, todėl darbuotojas turi kritiškai vertinti gautą prašymą, jame nurodyto tikslo konkretumą ir aiškumą. VDAI pastebi, kad asmens duomenų teikimo tikslo teisėtumas yra neatsiejamai susijęs su Bendrojo duomenų apsaugos reglamento (toliau - BDAR) įtvirtintomis teisėto tvarkymo sąlygomis (pagrindu), todėl gavus prašymą visais atvejais būtina įvertinti, ar toks duomenų teikimas galėtų būti bent viena jų pagrįstas. Duomenų tvarkymo teisėtumo sąlygos, kuriomis remiantis galima tvarkyti asmens duomenis, numatytos BDAR 6 str., t. y.: - sutikimas;
- sutartis arba ketinimas ją sudaryti;
- teisinė prievolė;
- gyvybiniai duomenų subjekto interesai;
- viešasis interesas;
- teisėtas interesas.
|
Duomenų teikimo atveju dažniausiai duomenys teikiami teisinės prievolės pagrindu, t. y. teisės aktas numato pareigą organizacijai pateikti asmens duomenis. Dažna klaida - teisės aktas, kuriuo remiasi duomenų valdytojai rinkdami (ar teikdami) asmens duomenis, nustato ne pareigą teikti (rinkti) asmens duomenis (BDAR 6 straipsnio 1 dalies c punktas), o duomenų valdytojų funkcijas, įgaliojimus ar pan. (BDAR 6 straipsnio 1 dalies e punktas). Taigi, duomenų valdytojai savo prašymą grįsti BDAR 6 straipsnio 1 dalies c punktu galėtų tik tuomet, jei konkrečiame teisės akte yra nustatyta asmens duomenų teikimo (rinkimo) pareiga. |
|