BDAR dokumentai – tai visuma organizacinių ir techninių priemonių, aprašytų dokumentuose, kurie įrodo, kad organizacija laikosi atskaitomybės principo. Nėra vieno universalaus ir galutinio sąrašo, tinkamo visoms įmonėms. BDAR dokumentai skiriasi atsižvelgiant į organizacijos veiklos pobūdį, dydį, tvarkomų duomenų riziką bei naudojamas technologijas (pavyzdžiui, dirbtinio intelekto įrankius ar debijos paslaugas).
2026 m. praktikoje dokumentacija nebėra skirstoma tik į „vidinę“ ir „išorinę“, kaip rašėme anksčiau čia. Allaw® DAP komanda, nuolatos dalyvaujanti BDAR dokumentacijos vertinime pastebi, kad šiuolaikinė BDAR atitiktis reikalauja bent trijų lygių dokumentų struktūros:
1. Skaidrumo dokumentai (Išoriniai)
Skirti informuoti duomenų subjektus (klientus, svetainės lankytojus) apie jų teises:
- Privatumo politika (pranešimas) – pagrindinis dokumentas svetainėse ar aplikacijose.
- Slapukų (Cookies) politika ir valdymo skydelio nustatymai.
- Duomenų subjekto sutikimo formos (tiesioginei rinkodarai, profiliavimui).
- Informaciniai pranešimai (pvz., dėl vaizdo stebėjimo ar tiesioginio informavimo).
2. Veiklos ir valdymo dokumentai (Vidiniai)
Reglamentuoja kasdienį darbuotojų darbą su duomenimis:
- Asmens duomenų tvarkymo taisyklės (bendroji tvarka).
- Darbuotojų duomenų tvarkymo politika ir informavimo pranešimai personalui.
- IT saugumo politika bei prieigos prie sistemų valdymo tvarka.
- Vaizdo stebėjimo tvarka (jei vykdomas stebėjimas).
- Asmens duomenų saugumo pažeidimų procedūra (reagavimo planas).
3. Atskaitomybės ir rizikos valdymo dokumentai (Įrodymai)
Tai kritiškai svarbi grupė, kurią 2026 m. itin kruopščiai tikrina duomenų apsaugos pareigūnas arba auditoriai:
- Duomenų tvarkymo veiklos įrašai (privalomi pagal BDAR 30 str.).
- Duomenų inventorizacijos failas (detalus duomenų srautų žemėlapis).
- Poveikio duomenų apsaugai vertinimas (PDAV) – būtinas aukštos rizikos operacijoms.
- AI rizikos vertinimas (naujas reikalavimas pagal ES Dirbtinio intelekto aktą), jei naudojamas DI.
- Sutartys su duomenų tvarkytojais (DPA) bei jų saugumo lygio audito išvados.
- Asmens duomenų saugumo pažeidimų registras (privalomas net jei pažeidimų nebuvo).
- Teisėto intereso vertinimo testai (LIA), pagrindžiantys duomenų tvarkymą be sutikimo.
Rekomendacijos atitikčiai užtikrinti
2026-aisiais BDAR dokumentacija nebėra vienkartinis „sąrašo pažymėjimas“. Siekiant išvengti sankcijų, Allaw® DAP komanda rekomenduoja:
- 1. BDAR auditas: Reguliarus išorinis arba vidinis patikrinimas leidžia nustatyti, kurie BDAR dokumentai yra privalomi konkrečiai Jūsų organizacijos situacijai.
- 2. DAP išvada: Jei organizacija naudoja naujas technologijas, duomenų apsaugos pareigūnas privalo pateikti rekomendacijas dėl rizikos valdymo.
- BDAR mokymai: Net ir geriausi dokumentai yra beverčiai, jei darbuotojai jų netaiko. Reguliarūs praktiniai mokymai yra geriausia apsauga nuo „žmogiškosios klaidos“ sukeliamų incidentų.
Atnaujinta 2026-01-08 remiantis VDAI saugumo priemonių gairėmis bei naujausiais ES reglamentais.