Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas
Suvestinė redakcija nuo 2025-01-01
Įstatymas paskelbtas: Žin. 1996, Nr. 63-1479, i. k. 0961010ISTA00I-1374
Nauja redakcija nuo 2018-07-16:
Nr. XIII-1426, 2018-06-30, paskelbta TAR 2018-07-11, i. k. 2018-11733
LIETUVOS RESPUBLIKOS ASMENS DUOMENŲ TEISINĖS APSAUGOS ĮSTATYMAS
1996 m. birželio 11 d. Nr. I-1374
Vilnius
TAR pastaba. Nuo įstatymo Nr. XIII-1426 įsigaliojimo (2018-07-16) Lietuvos Respublikos įstatymuose ir kituose teisės aktuose pateiktos nuorodos į Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymą yra laikomos nuorodomis į 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentą (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (toliau – Reglamentas (ES) 2016/679) ir, kai taikoma, Asmens duomenų teisinės apsaugos įstatymą.
I SKYRIUS
BENDROSIOS NUOSTATOS
1 straipsnis. Įstatymo paskirtis ir taikymas
Šio įstatymo paskirtis – saugoti žmogaus pagrindines teises ir laisves, visų pirma žmogaus teisę į asmens duomenų apsaugą, ir užtikrinti aukštą asmens duomenų apsaugos lygį.
Šis įstatymas nustato asmens duomenų tvarkymo ypatumus, Valstybinės duomenų apsaugos inspekcijos teisinį statusą ir įgaliojimus, žurnalistų etikos inspektoriaus įgaliojimus, Valstybinės duomenų apsaugos inspekcijos ir žurnalistų etikos inspektoriaus (toliau kartu – priežiūros institucija, priežiūros institucijos) atliekamo asmens duomenų ir (ar) privatumo apsaugą reglamentuojančių teisės aktų pažeidimų (toliau – pažeidimai) nagrinėjimo ir administracinių baudų skyrimo tvarką.
Šis įstatymas taikomas kartu su Reglamentu (ES) 2016/679 ir jo įgyvendinamaisiais teisės aktais bei kitais tiesiogiai taikomais Europos Sąjungos teisės aktais, kuriuose pateikiama nuoroda į Reglamentą (ES) 2016/679, (toliau – kiti tiesiogiai taikomi Europos Sąjungos teisės aktai).
Straipsnio dalies pakeitimai:
Nr. XIV-2626, 2024-05-14, paskelbta TAR 2024-05-21, i. k. 2024-09142
Šis įstatymas taikomas, kai:
1) asmens duomenis tvarko duomenų valdytojas arba duomenų tvarkytojas, kurio buveinė yra Lietuvos Respublikoje, vykdydamas savo veiklą, neatsižvelgiant į tai, ar duomenys tvarkomi Europos Sąjungoje, ar ne;
2) asmens duomenis tvarko ne Lietuvos Respublikoje įsteigtas duomenų valdytojas, kuriam taikomi Lietuvos Respublikos įstatymai pagal tarptautinę viešąją teisę (įskaitant Lietuvos Respublikos diplomatines atstovybes, konsulines įstaigas);
3) Europos Sąjungoje esančių duomenų subjektų asmens duomenis tvarko Europos Sąjungoje neįsisteigęs duomenų valdytojas arba duomenų tvarkytojas, kuris pagal Reglamento (ES) 2016/679 27 straipsnį yra paskyręs atstovą, įsisteigusį Lietuvos Respublikoje, ir duomenų tvarkymo veikla yra susijusi su prekių arba paslaugų siūlymu šiems duomenų subjektams Europos Sąjungoje, nepaisant to, ar už šias prekes arba paslaugas duomenų subjektui reikia mokėti, ar ne, arba su elgesio, kai šie duomenų subjektai veikia Europos Sąjungoje, stebėsena.
Šis įstatymas netaikomas Lietuvos Respublikos kompetentingų institucijų, kaip jos apibrėžiamos Lietuvos Respublikos asmens duomenų, tvarkomų nusikalstamų veikų prevencijos, tyrimo, atskleidimo ar baudžiamojo persekiojimo už jas, bausmių vykdymo arba nacionalinio saugumo ar gynybos tikslais, teisinės apsaugos įstatyme, atliekamam asmens duomenų tvarkymui, kai šie duomenys tvarkomi nusikalstamų veikų prevencijos, tyrimo, atskleidimo ar baudžiamojo persekiojimo už jas, bausmių vykdymo, apsaugos nuo grėsmių visuomenės saugumui ir jų prevencijos tikslais, taip pat nacionalinio saugumo ar gynybos tikslais.
Papildyta straipsnio dalimi:
Nr. XIV-2626, 2024-05-14, paskelbta TAR 2024-05-21, i. k. 2024-09142
Šiuo įstatymu įgyvendinami Europos Sąjungos teisės aktai, nurodyti šio įstatymo priede.
Straipsnio dalies numeracijos pakeitimas:
Nr. XIV-2626, 2024-05-14, paskelbta TAR 2024-05-21, i. k. 2024-09142
2 straipsnis. Pagrindinės šio įstatymo sąvokos
Tiesioginė rinkodara – veikla, kurios tikslas paštu, telefonu arba kitokiu tiesioginiu būdu siūlyti asmenims prekes ar paslaugas ir (arba) teirautis jų nuomonės dėl siūlomų prekių ar paslaugų.
Valdžios institucijos ir įstaigos – valstybės ir savivaldybių institucijos ir įstaigos, įmonės ir viešosios įstaigos, finansuojamos iš valstybės ar savivaldybių biudžetų bei valstybės pinigų fondų ir Lietuvos Respublikos viešojo administravimo įstatymo nustatyta tvarka įgaliotos atlikti viešąjį administravimą arba teikiančios asmenims viešąsias ar administracines paslaugas ar vykdančios kitas viešąsias funkcijas.
Šiame įstatyme vartojama sąvoka „informacinė sistema“ suprantama taip, kaip apibrėžiama Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme. Kitos šiame įstatyme vartojamos sąvokos suprantamos taip, kaip apibrėžiamos Reglamente (ES) 2016/679.
Straipsnio dalies pakeitimai:
Nr. XIV-2626, 2024-05-14, paskelbta TAR 2024-05-21, i. k. 2024-09142
II SKYRIUS
ASMENS DUOMENŲ TVARKYMO YPATUMAI
3 straipsnis. Asmens kodo tvarkymo ypatumai
Asmens kodas gali būti tvarkomas, kai yra nors viena iš Reglamento (ES) 2016/679 6 straipsnio 1 dalyje nurodytų asmens duomenų tvarkymo teisėtumo sąlygų.
Draudžiama asmens kodą skelbti viešai.
Draudžiama tvarkyti asmens kodą tiesioginės rinkodaros tikslais.
4 straipsnis. Asmens duomenų tvarkymas ir saviraiškos ir informacijos laisvė
Kai asmens duomenys tvarkomi žurnalistikos arba akademinės, meninės ar literatūrinės saviraiškos tikslais, netaikomi Reglamento (ES) 2016/679 8, 12–23, 25, 30, 33–39, 41–50, 88–91 straipsniai.
5 straipsnis. Asmens duomenų tvarkymo su darbo santykiais susijusiais atvejais ypatumai
Kandidato, pretenduojančio eiti pareigas arba atlikti darbo funkcijas, ir darbuotojo asmens duomenų apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas tvarkymas teisėtas tik jeigu taikoma bent viena iš šių sąlygų ir tik tokiu mastu, kokiu ji taikoma:
1) Tvarkyti šiuos duomenis būtina, kad būtų įvykdyta duomenų valdytojui taikoma teisinė prievolė patikrinti, ar asmuo atitinka įstatymuose ir įgyvendinamuosiuose teisės aktuose nustatytus reikalavimus pareigoms eiti arba darbo funkcijoms atlikti.
2) Tvarkyti šiuos duomenis būtina, siekiant teisėtų darbdavio interesų, išskyrus atvejus, kai kandidato, pretenduojančio eiti pareigas arba atlikti darbo funkcijas, ir darbuotojo interesai arba pagrindinės teisės ir laisvės, dėl kurių būtina užtikrinti asmens duomenų apsaugą, yra už tuos interesus viršesni, ypač kai duomenų subjektas yra vaikas.
Straipsnio dalies pakeitimai:
Nr. XIV-2626, 2024-05-14, paskelbta TAR 2024-05-21, i. k. 2024-09142
Kandidato, pretenduojančio eiti pareigas arba atlikti darbo funkcijas, ir darbuotojo asmens duomenis apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas, remiantis šio straipsnio 1 dalies 2 punkte nurodyta sąlyga, galima tvarkyti, jeigu laikomasi Reglamente (ES) 2016/679 nurodytų reikalavimų ir taikomos šios duomenų subjektų teisių ir laisvių apsaugos priemonės:
1) Darbdavys atlieka teisėtų savo interesų tvarkyti kandidato, pretenduojančio eiti pareigas arba atlikti darbo funkcijas, ir darbuotojo asmens duomenis apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas vertinimą ir raštu parengia šio vertinimo ataskaitą. Atliekant šį vertinimą, atsižvelgiama į konkrečių pareigų ar darbo funkcijų ypatumus, riziką, kuri darbdaviui gali kilti asmeniui, teistam už tam tikras nusikalstamas veikas, einant pareigas ar atliekant darbo funkcijas, taip pat į reikalavimo asmeniui būti neteistam už tam tikras nusikalstamas veikas pagrįstumą ir proporcingumą, kandidato, pretenduojančio eiti pareigas arba atlikti darbo funkcijas, ir darbuotojo pagrindines teises ir laisves bei kitas reikšmingas aplinkybes. Atliekant šį vertinimą konsultuojamasi su duomenų apsaugos pareigūnu, jeigu jis paskirtas pagal Reglamentą (ES) 2016/679.
2) Darbdavys yra patvirtinęs ir savo interneto svetainėje, jeigu ją turi, paskelbęs pareigų, kurias einančiam asmeniui keliamas reikalavimas būti neteistam už tam tikras nusikalstamas veikas, arba darbo funkcijų, kurias atliekančiam asmeniui keliamas šis reikalavimas, sąrašą. Šiame sąraše turi būti nurodomos ir nusikalstamos veikos, už kurias toks asmuo turi būti neteistas.
3) Tvarkomi tik to kandidato, pretenduojančio eiti pareigas arba atlikti darbo funkcijas, ar darbuotojo asmens duomenys apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas, kurio ketinamos eiti pareigos arba ketinamos atlikti darbo funkcijos ar einamos pareigos arba atliekamos darbo funkcijos yra įtrauktos į šios dalies 2 punkte nurodytą sąrašą.
4) Darbdavio nurodytos apimties duomenis apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas darbdaviui pateikia pats kandidatas, pretenduojantis eiti pareigas arba atlikti darbo funkcijas, arba darbuotojas.
Papildyta straipsnio dalimi:
Nr. XIV-2626, 2024-05-14, paskelbta TAR 2024-05-21, i. k. 2024-09142
Duomenų valdytojas gali rinkti kandidato, pretenduojančio eiti pareigas arba atlikti darbo funkcijas, asmens duomenis, susijusius su kvalifikacija, profesiniais gebėjimais ir dalykinėmis savybėmis, iš buvusio darbdavio prieš tai informavęs kandidatą, o iš esamo darbdavio – tik kandidato sutikimu.
Straipsnio dalies numeracijos pakeitimas:
Nr. XIV-2626, 2024-05-14, paskelbta TAR 2024-05-21, i. k. 2024-09142
Tvarkant vaizdo ir (ar) garso duomenis darbo vietoje ir duomenų valdytojo patalpose ar teritorijose, kuriose dirba jo darbuotojai, tvarkant asmens duomenis, susijusius su darbuotojų elgesio, buvimo vietos ar judėjimo stebėsena, šie darbuotojai apie tokį jų asmens duomenų tvarkymą turi būti informuojami pasirašytinai ar kitu informavimo faktą įrodančiu būdu pateikiant Reglamento (ES) 2016/679 13 straipsnio 1 ir 2 dalyse nurodytą informaciją.
Straipsnio dalies numeracijos pakeitimas:
Nr. XIV-2626, 2024-05-14, paskelbta TAR 2024-05-21, i. k. 2024-09142
Šio straipsnio nuostatos taip pat taikomos tvarkant asmenų, dirbančių Lietuvos Respublikos užimtumo įstatyme nurodytais darbo santykiams prilygintų teisinių santykių pagrindais, ir kandidatų, pretenduojančių dirbti šiais pagrindais, asmens duomenis.
Straipsnio dalies numeracijos pakeitimas:
Nr. XIV-2626, 2024-05-14, paskelbta TAR 2024-05-21, i. k. 2024-09142
6 straipsnis. Vaiko, kuriam siūlomos informacinės visuomenės paslaugos, amžius sutikimui duoti
Kai vaikui tiesiogiai siūlomos informacinės visuomenės paslaugos, vaiko asmens duomenų tvarkymas yra teisėtas, jei sutikimą pagal Reglamento (ES) 2016/679 6 straipsnio 1 dalies a punktą duoda ne jaunesnis negu 14 metų vaikas.
III SKYRIUS
PRIEŽIŪROS INSTITUCIJOS
7 straipsnis. Reglamento (ES) 2016/679 ir šio įstatymo taikymo priežiūra
Valstybinė duomenų apsaugos inspekcija stebi, kaip taikomas Reglamentas (ES) 2016/679 ir šis įstatymas, ir užtikrina, kad šie teisės aktai būtų taikomi, išskyrus šio įstatymo straipsnius, kurių taikymas pagal šio straipsnio 2 dalį yra žurnalistų etikos inspektoriaus kompetencija.
Žurnalistų etikos inspektorius stebi, kaip taikomas Reglamentas (ES) 2016/679 ir šis įstatymas, ir užtikrina, kad šie teisės aktai būtų taikomi, kai asmens duomenys tvarkomi žurnalistikos tikslais ir akademinės, meninės ar literatūrinės saviraiškos tikslais. Žurnalistų etikos inspektorius atlieka Reglamente (ES) 2016/679 nustatytas priežiūros institucijos užduotis ir turi Reglamente (ES) 2016/679 nustatytus priežiūros institucijos įgaliojimus. Žurnalistų etikos inspektoriui netaikomi Reglamento (ES) 2016/679 57 straipsnio 1 dalies j–l ir n–t punktai, 58 straipsnio 1 dalies b ir c punktai, 2 dalies e, g, h ir j punktai, 3 dalies a, c ir e–j punktai.
Valstybinė duomenų apsaugos inspekcija atstovauja Reglamento (ES) 2016/679 taikymo priežiūros institucijoms pagal Reglamentą (ES) 2016/679 įsteigtoje Europos duomenų apsaugos valdyboje.
Siekdamos užtikrinti, kad būtų laikomasi Reglamento (ES) 2016/679 63 straipsnyje nurodyto nuoseklumo užtikrinimo mechanizmo, priežiūros institucijos bendradarbiauja tarpusavyje, kai sprendžiami pagal šio straipsnio 2 dalį žurnalistų etikos inspektoriaus kompetencijai priklausantys klausimai.
8 straipsnis. Valstybinės duomenų apsaugos inspekcijos statusas ir veiklos principai
Valstybinė duomenų apsaugos inspekcija yra Lietuvos Respublikos Vyriausybės įstaiga. Jos administracijos struktūrą, strateginį ir metinį veiklos planus tvirtina Valstybinės duomenų apsaugos inspekcijos direktorius.
Straipsnio dalies pakeitimai:
Nr. XIII-3410, 2020-11-10, paskelbta TAR 2020-11-20, i. k. 2020-24577
Valstybinės duomenų apsaugos inspekcijos veikla grindžiama teisėtumo, nešališkumo, viešumo, profesionalumo atliekant savo funkcijas principais. Valstybinė duomenų apsaugos inspekcija, atlikdama Reglamente (ES) 2016/679 nustatytas priežiūros institucijos užduotis ir šiame įstatyme jai nustatytas funkcijas bei priimdama sprendimus dėl jų atlikimo, yra nepriklausoma. Jos teisės gali būti suvaržytos tik įstatymų.
Valstybės ir savivaldybių institucijos ir įstaigos, Lietuvos Respublikos Seimo nariai ir kiti pareigūnai, politinės partijos ir politinės organizacijos, asociacijos, kiti juridiniai ir fiziniai asmenys neturi teisės Valstybinei duomenų apsaugos inspekcijai, jos vadovui, valstybės tarnautojams ir darbuotojams, dirbantiems pagal darbo sutartis, daryti jokio politinio, ekonominio, psichologinio, socialinio spaudimo ar kitokio neteisėto poveikio. Kišimasis į Valstybinės duomenų apsaugos inspekcijos veiklą užtraukia įstatymų nustatytą atsakomybę.
9 straipsnis. Valstybinės duomenų apsaugos inspekcijos vadovas
Valstybinei duomenų apsaugos inspekcijai vadovauja Valstybinės duomenų apsaugos inspekcijos direktorius.
Valstybinės duomenų apsaugos inspekcijos direktoriumi gali būti skiriamas nepriekaištingos reputacijos Lietuvos Respublikos pilietis, turintis teisės bakalauro ir teisės magistro arba teisininko profesinį kvalifikacinį laipsnį (vienpakopį teisinį universitetinį išsilavinimą) ir ne mažesnį kaip 10 metų teisinio arba teisinio pedagoginio darbo stažą ir atitinkantis Reglamento (ES) 2016/679 53 straipsnio 2 dalyje nustatytus reikalavimus.
Straipsnio dalies pakeitimai:
Nr. XIII-1791, 2018-12-18, paskelbta TAR 2018-12-21, i. k. 2018-21119
Valstybinės duomenų apsaugos inspekcijos direktorius yra valstybės tarnautojas – įstaigos vadovas. Valstybinės duomenų apsaugos inspekcijos direktorius yra atskaitingas Vyriausybei ir Lietuvos Respublikos teisingumo ministrui.
Straipsnio dalies pakeitimai:
Nr. XIII-1791, 2018-12-18, paskelbta TAR 2018-12-21, i. k. 2018-21119
Valstybinės duomenų apsaugos inspekcijos direktorius savo kadencijos laikotarpiu turi sustabdyti narystę politinėje partijoje.
Valstybinės duomenų apsaugos inspekcijos direktorius atleidžiamas iš pareigų:
1) savo noru;
2) pasibaigus kadencijai;
3) kai nustatoma, kad jis padarė sunkų nusižengimą;
4) nebeatitinka šio straipsnio 2 ir 4 dalyse nustatytų reikalavimų.;
5) kai jam sukanka 65 metai.
Papildyta straipsnio punktu:
Nr. XIII-1791, 2018-12-18, paskelbta TAR 2018-12-21, i. k. 2018-21119
10 straipsnis. Valstybinės duomenų apsaugos inspekcijos direktoriaus pavaduotojas (pavaduotojai)
Valstybinės duomenų apsaugos inspekcijos direktorius turi pavaduotoją (pavaduotojų).
Valstybinės duomenų apsaugos inspekcijos direktoriaus pavaduotojas (pavaduotojai) turi atitikti Valstybinės duomenų apsaugos inspekcijos direktoriui šio įstatymo 9 straipsnio 2 ir 4 dalyse keliamus reikalavimus.
Valstybinės duomenų apsaugos inspekcijos direktoriaus pavaduotoją į pareigas priima ir iš pareigų atleidžia Valstybinės duomenų apsaugos inspekcijos direktorius Valstybės tarnybos įstatymo nustatyta tvarka.
11 straipsnis. Valstybinės duomenų apsaugos inspekcijos užduotys ir funkcijos
Valstybinė duomenų apsaugos inspekcija atlieka Reglamente (ES) 2016/679 nustatytas priežiūros institucijos užduotis.
Valstybinė duomenų apsaugos inspekcija taip pat atlieka šias funkcijas:
1) teikia duomenų subjektams, duomenų valdytojams ir duomenų tvarkytojams konsultacijas dėl asmens duomenų ir privatumo apsaugos, taip pat rengia metodines rekomendacijas dėl asmens duomenų apsaugos ir jas viešai skelbia savo interneto svetainėje;
2) Neteko galios nuo 2019-11-14
⋯
Šis dokumentas nepakeičia oficialaus paskelbimo Teisės aktų registre. Neprisiimame atsakomybės už galimus netikslumus, atsiradusius perkeliant originalą į šį formatą.