BDAR dokumentai – tai visuma organizacinių ir techninių priemonių, aprašytų dokumentuose, kurie įrodo, kad organizacija laikosi atskaitomybės principo. Nėra vieno universalaus ir galutinio sąrašo, tinkamo visoms įmonėms. BDAR dokumentai skiriasi atsižvelgiant į organizacijos veiklos pobūdį, dydį, tvarkomų duomenų riziką bei naudojamas technologijas (pavyzdžiui, dirbtinio intelekto įrankius ar debijos paslaugas).

2026 m. praktikoje dokumentacija nebėra skirstoma tik į „vidinę“ ir „išorinę“, kaip rašėme anksčiau čia. Allaw® DAP komanda, nuolatos dalyvaujanti BDAR dokumentacijos vertinime pastebi, kad šiuolaikinė BDAR atitiktis reikalauja bent trijų lygių dokumentų struktūros:

1. Skaidrumo dokumentai (Išoriniai)

Skirti informuoti duomenų subjektus (klientus, svetainės lankytojus) apie jų teises:

  • Privatumo politika (pranešimas) – pagrindinis dokumentas svetainėse ar aplikacijose.
  • Slapukų (Cookies) politika ir valdymo skydelio nustatymai.
  • Duomenų subjekto sutikimo formos (tiesioginei rinkodarai, profiliavimui).
  • Informaciniai pranešimai (pvz., dėl vaizdo stebėjimo ar tiesioginio informavimo).

2. Veiklos ir valdymo dokumentai (Vidiniai)

Reglamentuoja kasdienį darbuotojų darbą su duomenimis:

  • Asmens duomenų tvarkymo taisyklės (bendroji tvarka).
  • Darbuotojų duomenų tvarkymo politika ir informavimo pranešimai personalui.
  • IT saugumo politika bei prieigos prie sistemų valdymo tvarka.
  • Vaizdo stebėjimo tvarka (jei vykdomas stebėjimas).
  • Asmens duomenų saugumo pažeidimų procedūra (reagavimo planas).

3. Atskaitomybės ir rizikos valdymo dokumentai (Įrodymai)

Tai kritiškai svarbi grupė, kurią 2026 m. itin kruopščiai tikrina duomenų apsaugos pareigūnas arba auditoriai:

  • Duomenų tvarkymo veiklos įrašai (privalomi pagal BDAR 30 str.).
  • Duomenų inventorizacijos failas (detalus duomenų srautų žemėlapis).
  • Poveikio duomenų apsaugai vertinimas (PDAV) – būtinas aukštos rizikos operacijoms.
  • AI rizikos vertinimas (naujas reikalavimas pagal ES Dirbtinio intelekto aktą), jei naudojamas DI.
  • Sutartys su duomenų tvarkytojais (DPA) bei jų saugumo lygio audito išvados.
  • Asmens duomenų saugumo pažeidimų registras (privalomas net jei pažeidimų nebuvo).
  • Teisėto intereso vertinimo testai (LIA), pagrindžiantys duomenų tvarkymą be sutikimo.

Rekomendacijos atitikčiai užtikrinti

2026-aisiais BDAR dokumentacija nebėra vienkartinis „sąrašo pažymėjimas“. Siekiant išvengti sankcijų, Allaw® DAP komanda rekomenduoja:

  • 1. BDAR auditas: Reguliarus išorinis arba vidinis patikrinimas leidžia nustatyti, kurie BDAR dokumentai yra privalomi konkrečiai Jūsų organizacijos situacijai.
  • 2. DAP išvada: Jei organizacija naudoja naujas technologijas, duomenų apsaugos pareigūnas privalo pateikti rekomendacijas dėl rizikos valdymo.
  • BDAR mokymai: Net ir geriausi dokumentai yra beverčiai, jei darbuotojai jų netaiko. Reguliarūs praktiniai mokymai yra geriausia apsauga nuo „žmogiškosios klaidos“ sukeliamų incidentų.


Atnaujinta 2026-01-08 remiantis VDAI saugumo priemonių gairėmis bei naujausiais ES reglamentais.

Posted by in on 11 spalio, 2022 |