|
Lietuvos Respublikos Vyriausybės informacija apie Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo įgyvendinimo būklę valstybės institucijose2003 08 13 Nr. 12-5821
Lietuvos Respublikos Seimui
Vadovaudamasi Lietuvos Respublikos Seimo 2003 m. birželio 26 d. nutarimo Nr. IX-1655 Dėl asmens duomenų apsaugos valstybės institucijose užtikrinimo 3 straipsnio 1 punktu, siunčiame Valstybinės duomenų apsaugos inspekcijos parengtą Informaciją apie Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo įgy vendinimo būklę valstybės institucijose, kuriai Lietuvos Respublikos Vyriausybė pritarė 2003 m. rugpjūčio 6 d. posėdyje.PRIDEDAMA:
Ministras Pirmininkas Algirdas Brazauskas
DĖL informacijos apie Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo įgyvendinimo būklę valstybės institucijose pateikimo Lietuvos Respublikos Seimui 2003 m. rugpjūč io 12 d. Nr. 1006Vilnius
Vadovaudamasi Lietuvos Respublikos Seimo 2003 m. birželio 26 d. nutarimo Nr. IX-1655 Dėl asmens duomenų apsaugos valstybės institucijose užtikrinimo (Žin., 2003, Nr. 65-2938) 3 straipsnio 1 punktu, Lietuvos Respublikos Vyriausybė nutaria: Pritarti Valstybinės duomenų apsaugos inspekcijos parengtai informacijai apie Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo įgyvendinimo būklę valstybės institucijose ir pateikti ją Lietuvos Respublikos Seimui.
Ministras Pirmininkas Algirdas Brazauskas
Vidaus reikalų ministras, pavaduojantis teisingumo ministrą Virgilijus Bulovas
INFORMACIJA APIE LIETUVOS RESPUBLIKOS ASMENS DUOMENŲ TEISINĖS APSAUGOS ĮSTATYMO ĮGYVENDINIMO BŪKLĘ VALSTYBĖS INSTITUCIJOSE I. BENDROSIOS NUOSTATOS Ši informacija parengta, vykdant Lietuvos Respublikos Seimo 2003 m. birželio 26 d. nutarimo Nr. IX-1655 Dėl asmens duomenų apsaugos valstybės institucijose užtikrinimo (Žin., 2003, Nr. 65-2938) 3 straipsnio 1 punktą. Dokumente pateikti Valstybinės duomenų apsaugos inspekcijos (toliau vadinama Inspekcija) duomenys apie asmens duomenų tvarkymą ir jų apsaugą valstybės institucijose. Apibūdinami valstybės institucijų pranešimai apie asmens duomenų tvarkymą Inspekcijai pagal įrašus Asmens duomenų valdytojų valstybės registre. Aprašomi Inspekcijos išnagrinėti asmenų skundai dėl duomenų tvarkymo valstybiniame sektor iuje ir pagal skundus bei Inspekcijos iniciatyva atlikti tikrinimai. Siekiant informuoti ne tik apie dabartinę duomenų apsaugos būklę, bet ir raidą, apimamas šešerių metų laikotarpis nuo Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo (Žin., 1996, Nr. 63-1479; 2003, Nr. 15-597) įgyvendinimo pradžios iki šių dienų.Pažangą duomenų apsaugos srityje parodo ne tik besiplečianti duomenų apsaugos priežiūros sistema, bet ir vykdoma Duomenų apsaugos plėtojimo 2002-2004 metais programa, patvirtinta Valstybinės duomenų apsaugos inspekcijos direktoriaus 2002 m. vasario 26 d. įsakymu Nr. 01-10-01 (Žin., 2002, Nr. 23-871), taip pat Informacijos technologijų saugos valstybinė strategija ir jos įgyvendinimo planas, patvirtinti Lietuvos Respublikos Vyriausybė s 2001 m. gruodžio 22 d. nutarimu Nr. 1625 (Žin., 2001, Nr. 110-4006). Dokumente pateikiama informacija apie jų įgyvendinimą.II. VALSTYBĖS INSTITUCIJŲ REGISTRAVIMAS ASMENS DUOMENŲ VALDYTOJŲ VALSTYBĖS REGISTRE Asmens duomenų apsaugos būklę ir dinamiką valstybiniame sektoriuje atspindi Asmens duomenų valdytojų valstybės registras. Vadovaujantis Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo nuostatomis, asmens duomenys gali būti tvarkomi automatiniu būdu tik kai duomenų valdytojas Lietuvos Respublikos Vyriausybės nustatyta tvarka praneša Inspekcijai, išskyrus atvejus, kai asmens duomenys tvarkomi vidaus administravimo ar sveikatos apsaugos tikslais, ar Lietuvos Respublikos valstybės ir tarnybos paslapčių įstatymo (Žin., 1999, Nr. 105-3019) nu statyta tvarka, ir kitus įstatyme nustatytus išskirtinius atvejus.Asmens duomenų valdytojų pranešimo apie duomenų tvarkymą Inspekcijai tvarką nustato Lietuvos Respublikos Vyriausybės 2002 m. vasario 20 d. nutarimas Nr. 262 Dėl Asmens duomenų valdytojų valstybės registro reorganizavimo, šio registro nuostatų ir Asmens duomenų valdytojų pranešimo apie duomenų tvarkymą tvarkos patvirtinimo (Žin., 2002, Nr. 20-768; 2003, Nr.57-2548). Pridedamoje lentelėje Valstybės institucijos, įregistruotos Asmens duomenų valdytojų valstybės registre pateikiami Asmens duomenų valdytojų valstybės registro svarbiausieji duomenys, apibūdinantys asmens duomenų tvarkymą valstybės institucijose, kurios yra pateikusios Inspekcijai pranešimus ir įregistruotos registre. Kai kurios registruotos institucijos, pvz., Valstybės kontrolė, Valstybinė mokesčių inspekcija prie Finansų ministerijos duomenų tvarkytojais yra pasirinkusios privačiuosius juridinius asmenis. Apie vaizdo duomenų tvarkymą yra pranešusios tik kelios institucijos: Policijos departamentas prie Vidaus reikalų ministerijos ir Vilniaus m. vyriausiasis policijos komisariatas.Asmens duomenų valdytojų valstybės registras ir jo informacinė paieškos sistema veikia Inspekcijos interneto svetainėje www.ada.lt ir yra prieinama visiems vartotojams tiek duomenų subjektams, norintiems sužinoti apie duomenų tvarkymo vietas, tiek duomenų valdytojams, norintiems pranešti apie asmens duomenų tvarkymą ar patikslinti pateiktus registravimo duomenis, tiek kiekvienam norinčiam susipažint i su registru.
III. SKUNDAI DĖL ASMENS DUOMENŲ TVARKYMO VALSTYBĖS INSTITUCIJOSE Inspekcija per 6 metus yra gavusi tik 11 skundų dėl asmens duomenų tvarkymo pažeidimų valstybiniame sektoriuje. Tiriant tokius skundus, administracinių teisės pažeidimų protokolai nebuvo surašyti, bet buvo teikti 5 nurodymai ir pasiūlymai. 2000 metais pareiškėjas, manydamas, kad neteisėtai buvo pateikti duomenys apie jį Vilniaus apygardos administraciniam teismui ir darbdaviams, skundėsi dėl asmens duomenų tvarkymo be jo sutikimo Vilniaus darbo biržoje. Inspekcija atliko patikrinimą ir nustatė, kad asmens duomenys Vilniaus darbo biržoje buvo renkami ir tvarkomi vadovaujantis Lietuvos Respublikos bedarbių rėmimo įstatymu (Žin., 1991, Nr. 2-25) ir jį lydinčiais teisės aktais. Socialinės apsaugos ir darbo ministerijai Inspekcija pasiūlė pataisyti darbo biržoje naudojamą ieškančio darbo asmens kortelę, kuri buvo patvirtinta Socialinės apsaugos ir darbo ministerijos 1996 m. birželio 21 d. įsakymu Nr. 76 Dėl Bedarbių registravimo, pašalpų jiems skyrimo ir mokėjimo tvarkos patvirtinimo (Žin., 1996, Nr. 65-1561), ir joje pakeisti asmens sutikimo formuluotę, kuri klaidino asmenis ir leido nesutikti dėl asmens duomenų teikimo, nors pagal Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo nuostatas asmens duomenys gali būti tvarkomi, jei įstatymai duomenų valdytoją įpareigoja tvarkyti tokius duomenis, ir šiuo atveju duomenų subjekto sutikimo nereikia. Socialinės apsaugos ir darbo ministro 2002 m. balandžio 3 d. įsakymu Nr. 47 darbo biržoje naudojama ieškančio darbo asmens kortelė buvo pakeista. 2001 metais į Inspekciją kreipėsi asmenų grupė, skųsdamasi, kad Pasvalio rajono policijos komisariato darbuotojai be asmenų sutikimo teikė jų duomenis muitinei. Pagal šį skundą buvo atlikti patikrinimai Informatikos ir ryšių departamente prie Vidaus reikalų ministerijos bei Pasvalio rajono policijos komisariate. Patikrinimų metu pažeidimų nenustatyta. Tais pačiais metais Inspekcija išnagrinėjo asmens skundą, kad valstybės įmonė Regitra be jo sutikimo teikė asmens duomenis advokatų kontorai. Pažeidimų dėl asmens duomenų teikimo skundžiamu atveju nenustatyta. Atliekant patikrinimą įmonėje Regitra ir jos filiale Vilniuje, buvo nustatyta, kad įmonė yra duomenų tvarkytoja, o Vidaus reikalų ministerija, būdama duomenų valdytoja, nepranešė Inspekcijai apie pasikeitusius registravimo duomenis ir nepateikė duomenų apie duomenų tvarkytoją valstybės įmonę Regitra. Taip pat nustatyti ir kiti trūkumai, susiję su Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimo Nr. 952 Dėl duomenų saugos valstybės ir savivaldybių informacinėse sistemose (Žin., 1997, Nr. 83-2075; 2003, Nr.2-45) įgyvendinimu, ir buvo pareikalauta, kad Vidaus reikalų ministerija juos ištaisytų. Įmonei Regitra ir jos filialui Vilniuje nurodyta imtis priemonių, kad būtų išvengta asmens duomenų tvarkymo pažeidimų, nes nustatytas asmens duomenų teikimo atvejis, kai prašyme buvo nenurodytas duomenų naudojimo tikslas. Išaiškėjo, kad pažyma su asmens duomenimis advokato prašymu buvo išduota trečiajam asmeniui ir pateikta daugiau duomenų nei buvo prašyta. Inspekcija informuota, kad nurodymai įvykdyti. 2002 metais buvo gautas nusiskundimas dėl asmens duomenų tvarkymo Lietuvos ypatingajame archyve. Asmuo skundėsi, kad buvusio KGB archyvo dokumentais ir asmens duomenimis neteisėtai pasinaudojo trečiasis asmuo. Tikrinimo metu nustatyta, kad su archyvo dokumentais buvo leista susipažinti, tarpininkaujant Lietuvos istorijos institutui ir Lietuvos gyventojų genocido ir rezistencijos tyrimo centrui. Lietuvos ypatingajam archyvui nurodyta imtis priemonių, kad mokslinius tyrimus atliekantiems asmenims leidimai susipažinti su archyvo dokumentais būtų išduodami tik aiškiai nurodžius juose esančių asmens duomenų panaudojimo tikslą. Nurodymas įvykdytas. Pagal piliečių skundus telefonu dėl asmens kodo netinkamo naudojimo, kai asmens kodas matomas gaunamo laiško voko langelyje, buvo tikrinama Valstybinė mokesčių inspekcija. Išnagrinėjus asmens pranešimą dėl asmens kodo nekorektiško panaudojimo Žemės mokesčio ir valstybinės žemės nuomos mokesčio deklaracijose, Valstybinei mokesčių inspekcijai pateiktas nurodymas užtikrinti, kad deklaracijose asmens kodas nebūtų atskleidžiamas asmenims, neturintiems teisės su tokiais asmens duomenimis susipažinti. Nurodymas įvykdytas. 2003 metais skundų skaičius išaugo. Išnagrinėtas asmens skundas dėl to, kad Valstybinio socialinio draudimo fondo valdybos Kėdainių skyrius teikė jo duomenis Kelių policijai. Asmens duomenų tvarkymo pažeidimų nenustatyta, nes Kelių policijos pareigūnai, tirdami administracinių teisės pažeidimų bylą, turėjo teisę gauti duomenis. Gautas asmens skundas dėl to, kad prokuratūra rinko jo asmens duomenis. Pareiškėjui atsakyta, kad 1996 m. vasarį tuo metu, kai buvo renkami duomenys, Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas negaliojo. Išnagrinėtas asmens skundas dėl to, kad Valstybinio socialinio draudimo fondo valdyboje yra neteisingai skaičiuojama pensija ir sukaupti neteisingi asmens duomenys. Pareiškėjui buvo paaiškinta, kaip pagal Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymą įgyvendinama duomenų subjekto teisė susipažinti su savo asmens duomenimis ir reikalauti juos ištaisyti. Taip pat paaiškinta, kad duomenų valdytojo atsisakymas įstatymų nustatyta tvarka gali būti skundžiamas Inspekcijai. Nagrinėtas asmens skundas dėl Kauno darbo biržoje ir Kauno Dainavos policijos komisariate surinktų jo asmens duomenų. Nustatyta, kad asmens duomenys policijos komisariate yra saugomi ryšium su administracinės nuobaudos skyrimu ir asmens paso praradimo faktu, o darbo biržai asmens duomenis pareiškėjas pateikė pats, ieškodamas darbo. Pažeidimų nenustatyta. Išnagrinėti trijų pareiškėjų skundai dėl Valstybinio socialinio draudimo fondo valdybos Šilutės rajono skyriaus veiksmų tvarkant jų asmens duomenis. Buvo skundžiamasi, kad asmens duomenys buvo neteisėtai perduoti Ūkio ministerijos Bankroto departamentui. Tikrinimo metu nebuvo nustatyta Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo pažeidimų. Tikrintas asmens skundas dėl dukters netikslių asmens duomenų, esančių VšĮ Centro poliklinikos Diagnostikos centre, kuris duomenis tvarko, naudodamas duomenų valdytojo - Valstybinės ligonių kasos - informacinę sistemą Sveidra. Tikrinimo Valstybinėje ligonių kasoje metu buvo nustatyta, kad Gyventojų registro tarnyba teikia Valstybinei ligonių kasai asmens duomenis tik pagal gimimo aktų įrašus ir jų neatnaujina pagal kitus civilinės būklės aktus. Nors tikrinimo metu Valstybinė ligonių kasa pataisė klaidingus asmens duomenis, Inspekcija 2003 m. birželio 23 d. organizavo susitikimą su Valstybinės ligonių kasos ir Vilniaus teritorinės ligonių kasos atstovais, kurio metu pareikalavo pakeisti Valstybinės ligonių kasos ir Gyventojų registro tarnybos pasirašytą asmens duomenų teikimo sutartį taip, kad Valstybinė ligonių kasa gautų tikslius asmens duomenis iš Gyventojų registro, ir pataisyti informacinės sistemos Sveidra nuostatus arba inicijuoti su jais susijusio Sveikatos apsaugos ministerijos įsakymo pakeitimą taip, kad apibrėžtas duomenų tvarkytojų sąrašas atitiktų realybę. Patarta Valstybinei ligonių kasai labiau aiškinti duomenų tvarkytojams, kaip jie turėtų į juos besikreipiančius asmenis informuoti, kam šie gali pareikšti pretenzijas dėl netikslaus jų asmens duomenų tvarkymo. IV. TIKRINIMAI Inspekcija, siekdama užkirsti kelią pažeidimams, atlieka tikrinimus ne tik pagal skundus, bet ir savo iniciatyva, nagrinėdama pranešimus ir kitus informacijos šaltinius. Tikrinimai dėl asmens duomenų tvarkymo valstybės institucijose iki šiol sudarė apie 6 %, lyginant su bendru tikrinimų skaičiumi. 1997-2000 metais buvo atlikti tikrinimai Statistikos departamente, Valstybinėje ligonių kasoje, Valdymo reformų ir savivaldybių reikalų ministerijoje ir Vidaus reikalų ministerijos Informatikos ir ryšių departamente, buvusioje Žemės ir kito nekilnojamojo turto kadastro ir registro valstybės įmonėje, Vilniaus teritorinėje ligonių kasoje, Kultūros paveldo centre, Valstybinėje ligonių kasoje, Respublikinėje darbo biržoje, Vilni aus darbo biržoje, Muitinės departamente, buvusioje Lietuvos valstybinėje privatizavimo agentūroje, Valstybinėje maisto ir veterinarijos tarnyboje.Tikrinimų metu nustatyta, kad duomenų valdytojai naudoja nepakankamas duomenų saugumo priemones (slaptažodžių viešumas, serverio saugumo stoka, kompiuterių tinklo saugumo stoka, nerealizuojamos programinės galimybės apsaugoti duomenis nuo neįgaliotų vartotojų), informacinių sistemų dokumentavimo trūkumai, duomenų teikimo sutarčių ir darbuotojų pasižadėjimų saugo ti asmens duomenų paslaptį nebuvimas ar neatitiktis reikalavimams, informacijos kokybės tikrinimo sistemos nebuvimas.Administracinių teisės pažeidimų protokolai buvo surašyti: 1) Kultūros paveldo centrui (1999 m.) dėl neteisėto asmens duomenų tvarkymo, kai asmens duomenys buvo paskelbti internete be Inspekcijos leidimo ir neturint dokumentų, nustatančių asmens duomenų tvarkymą, 2) Valstybinei ligonių kasai (2000 m.), kuri pirmąkart buvo tikrinta 1997 metais ir ilgą laiką atidėliojo duomenų tvarkymo dokumentavimą ir informacinės sistemos įteisinimą, taip pat teikė asmens duomenis, nesilaikydama nustatytos sutarčių formos. Surašyti protokolai buvo perduoti teismams, tačiau teismai baudų pagal surašytus protokolus neskyrė, nesant tyčios ir pažeidimo sudėties. 2001 metais į Inspekciją skambinę moksleivių tėvai reiškė nepasitenkinimą, kad mokyklose reikalaujama pateikti ne tik moksleivių tėvų pavardes, adresą, pilietybę, bet ir išsilavinimą, gimimo datą, šeimyninę padėtį, lytį, tautybę, asmens kodą. Inspekcija k reipėsi į Švietimo ir mokslo ministeriją, žinodama, kad ji kuria informacinę sistemą Mokykla, kurioje mokyklose surinkti duomenys naudojami moksleivio krepšeliui formuoti. Atsižvelgdama į tai, ministerija sušaukė Informacinės sistemos valdymo komiteto posėdį ir jame nusprendė atsisakyti studentų ir moksleivių duomenų bazėje tėvo, motinos ir globėjo asmens kodo aktyvaus lauko bei švietimo ir mokslo ministro 2002 m. birželio 28 d. įsakymu Nr. 1208 (Žin., 2002, Nr. 70-2937) patvirtino Lietuvos moksleivių/studentų duomenų bazių laikinuosius nuostatus.2002 metais Gyventojų registro tarnyboje prie Vidaus reikalų ministerijos buvo tikrintas asmens duomenų teikimas. Gyventojų registro tarnybai buvo nurodyta prieš teikiant asmens duomenis duomenų gavėjams, supažindinti duomenų subjektą su jo teise nesutikti dėl jo asmens duomenų tvarkymo bei patarta patikslinti sudarytas asmens duomenų teikimo sutartis, tiksliai nurodant asmens duomenų teikimo ir gavimo juridinius pagrindus. Valstybinėje ligonių kasoje atlikto tikrinimo metu nustatyta, kad Valstybinė ligonių kasa tvarko asmens duomenis informacinėje sistemoje ,,Sveidra, kuri nėra įteisinta. Taip pat kad Valstybinė ligonių kasa renka asmens duomenis automatiniu būdu iš Rusijos Federacijos ambasados, Vyskupų konferencijos, tačiau nėra sudariusi asmens duomenų teikimo sutarčių su šiomis institucijomis, kaip to reikalauja įstatymas. Buvo tikrinama Teisingumo ministerija, siekiant išsiaiškinti, ar ji tvarko asmenų vaizdo duomenis, vykdydama vaizdo stebėjimą. Ministerija paaiškino, kad stebėjimas vykdomas ministerijos ir jos darbuotojų turto saugumui užtikrinti ir asmens vaizdo duomenys neįrašomi. Turizmo bendrovės tikrinimo metu paaiškėjus, kad bendrovė teikia Lietuvos Respublikos Prezidentūrai lankytojų sąrašus su asmens duomenimis, buvo kreiptasi į Prezidentūrą ir paklausta, ar institucija asmens duomenų netvarko automatiniu būdu. Atsakyta, kad automatiniu būdu duomenys netvarkomi. Užsienio reikalų ministerijai, Valstybinei augalų apsaugos tarnybai prie Žemės ūkio ministerijos, Vertybinių popierių komisijai priminta, kad tvarkant asmens duomenis automatiniu būdu būtina pranešti Inspekcijai apie tokį asmens duomenų tvarkymą. Po priminimo pranešimai buvo pateikti ir institucijos įregistruotos Asmens duomenų valdytojų valstybės registre. 2003 metais buvo tikrintos šios valstybės institucijos: Valstybinio socialinio draudimo fondo valdyba. Surašytas administracinių teisės pažeidimų protokolas už šiuos pažeidimus: 1) Valstybinio socialinio draudimo fondo valdyba (toliau vadinama VSDFV), teikdama asmens duomenis Vidaus reikalų ministerijai nesant teisėto tvarkymo kriterijaus, pažeidė Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo 5 straipsnio 1 dalį; 2) VSDFV, sudarydama asmens duomenų teikimo sutartį ir jos pagrindu teikdama asmens duomenis Vidaus reikalų ministerijai, nors šiuo atveju duomenų gavėjai yra operatyvinės veiklos subjektai, pažeidė Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo 6 straipsnį; 3) VSDFV, teikdama asmens duomenis (t.y. sutarties pagrindu suteikdama VSDFV asmens duomenų bazės kopiją) Valstybės saugumo departamentui, Vidaus reikalų ministerijai, Specialiųjų tyrimų tarnybai, ir neužtikrindama, kad asmens duomenys būtų tokios apimties, kuri būtina asmens duomenims tvarkyti, pažeidė Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo 3 straipsnio 4 punktą; 4) VSDFV, teikdama asmens duomenis Valstybės saugumo departamentui, Vidaus reikalų ministerijai, Specialiųjų tyrimų tarnybai, neinformuojant duomenų subjektų, kurių asmens duomenys nėra reikalingi operatyvinei veiklai, kam yra teikiami jų asmens duomenys, pažeidė Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo 16 straipsnio 1 dalį; 5) VSDFV, teikdama asmens duomenis Jungtinių Amerikos Valstijos ambasadai, apie tai Lietuvos Respublikos Vyriausybės nustatyta tvarka nepranešusi Inspekcijai, pažeidė Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo 22 straipsnį ir Lietuvos Respublikos Vyriausybės 2002 m. vasario 20 d. nutarimo Nr. 262 3 punktą bei šiuo nutarimu patvirtintos Asmens duomenų valdytojų pranešimo apie duomenų tvarkymą tvarkos 2, 3.5, 3.6 punktus. 2003 m. sausio 30 d. protokolas buvo išsiųstas teismui. Administracinė byla buvo išnagrinėta ir 2003 m. kovo 14 d. buvo priimtas teismo nutarimas nutraukti administracinę bylą, nes protokolas surašytas ne tam subjektui. Teismo nutarime buvo konstatuojami Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo pažeidimai. Tuo pagrindu Inspekcija teikė nurodymą VSDFV nedelsiant sustabdyti asmens duomenų teikimą Vidaus reikalų ministerijai bei nutraukti su Vidaus reikalų ministerija sudarytą asmens duomenų teikimo sutartį, o sudarant naujas asmens duomenų teikimo sutartis, imtis reikiamų organizacinių bei techninių priemonių, skirtų asmens duomenims nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo apsaugoti, kurios užtikrintų tokį saugumo lygį, kuris atitiktų saugotinų asmens duomenų pobūdį bei jų tvarkymo keliamą riziką. Inspekcija taip pat atliko tikrinimą VSDFV pagal Lietuvos Respublikos valstybės kontrolės 2003 m. vasario 4 d. pranešimą. Valstybės kontrolierius nustatė, kad VSDFV pažeidė Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo 21 straipsnio 5 dalį, sudariusi informacinės sistemos taikomosios programinės įrangos priežiūros sutartį su UAB Etnomedijos intercentras ir AB Alna. Minėtų bendrovių darbuotojai iki 2002 m. spalio 17 d. turėjo teisę naudotis VSDFV duomenimis, raštu neįsipareigoję saugot i asmens duomenų paslaptį. Inspekcija tikrinimo metu nustatė, kad VSDFV pažeidimus, nurodytus valstybės kontrolieriaus sprendime, pašalino iki Inspekcijos tikrinimo.Taip pat buvo surašytas nurodymas Vidaus reikalų ministerijai (toliau vadinama - VRM) sunaikinti pagal asmens duomenų teikimo sutartį su VSDFV gautus duomenis. VRM sunaikino duomenis, tačiau Vilniaus apygardos administraciniam teismui teko nagrinėti VRM skundą dėl Inspekcijos nurodymų, teiktų VRM ir VSDFV. Teismas 2003 m. liepos 3 d. priėmė sprendimą, kuriuo pareiškėjo (VRM) skundą atmetė kaip nepagrįstą ir motyvavo, kad Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo pažeidimai buvo padaryti. Buvo atliktas tikrinimas viešojoje įstaigoje ,,Statistikos centras, kuri yra duomenų valdytojo Statistikos departamento duomenų tvarkytojas. Tikrinimo metu buvo surašytas nurodymas Statistikos departamentui pateikti pasikeitusius asmens duomenų valdytojo registravimo duomenis. Priminta, kad sutikrinus Visuotinio gyventojų ir būstų surašymo duomenis su Gyventojų registro duomenimis, Gyventojų registro duomenų bazės kopija turi būti sunaikinta. Vilniaus miesto vyriausiojo policijos komisariato tikrinimo pagrindas spaudoje skelbta informacija apie Vilniaus senamiestyje vykdomą vaizdo stebėjimą. Nurodyta pateikti pranešimą ir imtis priemonių, kad kiekvienas asmuo duomenų subjektas būtų informuotas apie vykdomą vaizdo stebėjimą. Pranešimas pateiktas, policijos komisariatas svarsto klausimą dėl duomenų subjektų informavimo. Atlikti tikrinimai Sveikatos apsaugos ministerijai priklausančiose įstaigose: AIDS centre, Vilniaus universiteto ligoninės Santariškių klinikos Dermatovenerologijos centre. Tikrinimo pagrindas: 2003 m. sausio 16 d. dienraščio ,,Respublika straipsnis ,,Gydymo konfidencialumas tėra akių dūmimas. Kreiptasi į sveikatos apsaugos ministrą, prašant peržiūrėti statistinėse formose, patvirtintose sveikatos apsaugos ministro 2002 m. gruodžio 24 d. įsakymu Nr. 673 ,,Dėl Privalomojo epidemiologinio registravimo, privalomojo informacijos apie epidemiologinio registravimo objektus turinio ir informacijos privalomojo perdavimo tvarkos patvirtinimo (Žin., 2003, Nr. 12-444) ir sveikatos apsaugos ministro 2003 m. vasario 25 d. įsakymu Nr. V-117 ,,Dėl Lytiškai plintančių infekcijų, ŽIV nešiojimo ir ŽIV ligos epidemiologinės priežiūros tvarkos asmens ir visuomenės sveikatos priežiūros įstaigose (Žin., 2003, Nr. 27-1105), nurodomų asmens duomenų apimtį, atsisakant duomenų, leidžiančių tiesiogiai ar netiesiogiai identifikuoti asmenį. Policijos departamentas. Seimo laikinosios tyrimo komisijos pirmininko prašymu buvo atliktas asmens duomenų tvarkymo teisėtumo patikrinimas Policijos departamente prie Vidaus reikalų ministerijos. Pažeidimų nenustatyta. Tikrinimo išvadose konstatuojama, kad Policijos departamentas operatyvinės veiklos tikslu renka, kaupia, apdoroja ir naudoja informaciją, naudodamas specialios paskirties sistemas. Policijos departamentui nėra tiesiogiai pavesta kontroliuoti pareigūnų VRM centrinės duomenų bazės (toliau vadinama CDB) naudojimo tikslingumą bei teisėtumą, o pagal vidaus reikalų ministro 1999 m. gegužės 25 d. įsakymą Nr. 343 ,,Dėl Vidaus reikalų ministerijos centrinio duomenų banko naudotojų įregistravimo ir išregistravimo tvarkos už policijos pareigūnų VRM CDB naudojimo teisėtumą bei tikslingumą atsakingi policijos komisariatų vadovai bei VRM ir jos struktūrinių padalinių vadovai. Vidaus reikalų ministerija. Seimo laikinosios tyrimo komisijos pirmininko prašymu taip pat buvo atliktas tikrinimas Vidaus reikalų ministerijoje ir jos Informatikos ir ryšių departamente. Tikrinimo metu Inspekcija konstatavo, kad duomenų bazėje ,,LR Gyventojai yra tvarkomi asmens duomenys be teisėto tvarkymo kriterijaus. Be to, yra sukurta naršyklė, kuri be teisinio pagrindo leidžia jungti, grupuoti asmens duomenis, siejant juos su giminaičiais, kaimynais, transporto priemonėmis. Asmens duomenys teikiami (sudarant galimybę prisijungti prie duomenų bazių) duomenų gavėjams be asmens duomenų teikimo sutarčių ir nenustatant duomenų naudojimo tikslo. Apie tai, kad tvarkomi jo asmens duomenys, duomenų subjektas nėra informuojamas. Netinkamai įgyvendinamos duomenų apsaugos organizacinės priemonės. Inspekcija Vidaus reikalų ministerijai nurodė sudaryti ir suderinti su Inspekcija nustatytų pažeidimų pašalinimo planą. Šis planas su Inspekcija suderintas ir patvirtintas, o vidaus reikalų ministro 2003 m. birželio 11 d. įsakymu Nr.1V-213, apie jo vykdymą Inspekcija informuojama. Vilniaus apskrities valstybinė mokesčių inspekcija tikrinta, gavus Specialiųjų tyrimų tarnybos pranešimą dėl netinkamo asmens duomenų tvarkymo įstaigoje. Nustatyta, kad faktinis asmens duomenų tvarkymas neatitinka Valstybinės mokesčių inspekcijos pateiktame pranešime pateiktų duomenų. Inspekcija 2003 m. birželio 20 d. organizavo Finansų ministerijos, Valstybinės mokesčių inspekcijos ir Vilniaus apskrities valstybinės mokesčių inspekcijos atstovų susitikimą, kurio metu buvo svarstytos atlikto patikrinimo išvados. Nutarta, kad Valstybinė mokesčių inspekcija patikslins duomenų valdytojo registravimo duomenis. Susitikimo metu atkreiptas Finansų ministerijos atstovų dėmesys į tai, kad ministerija, tvarkydama asmens duomenis VBAMS sistemoje, apie tokį asmens duomenų tvarkymą privalo pranešti Inspekcijai, kaip to reikalauja Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas.
V. Duomenų apsaugos plėtojimo 2002-2004 metais programos ir informacijos technologijų saugos valstybinės strategijos vykdymo būklė Įgyvendinant programoje numatytus strateginius uždavinius, nemažai nuveikta tobulinant teisinę duomenų apsaugos bazę. 2003 m. sausio 21 d. priimta nauja Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo redakcija (Žin., 2003, Nr. 15-597), kuri įsigaliojo nuo š.m. liepos 1 d. Nuo 2003 m. sausio 1 d. įsigalioj o Lietuvos Respublikos telekomunikacijų įstatymo nauja redakcija (Žin.,2002, Nr. 75-3215), kurioje įtvirtintos asmens duomenų tvarkymo ir privatumo apsaugos nuostatos. Lietuvos Respublikos Vyriausybės 2003 m. gegužės 20 d. nutarimu Nr.624 Dėl Lietuvos Respublikos Vyriausybės 2001 m. rugsėjo 25 d. nutarimo Nr. 1156 Dėl Valstybinės duomenų apsaugos inspekcijos struktūrinės reformos, įgaliojimų suteikimo, Valstybinės duomenų apsaugos inspekcijos nuostatų patvirtinimo ir su tuo susijusių Lietuvos Respublikos Vyriausybės nutarimų dalinio pakeitimo pakeitimo (Žin., 2003, Nr. 50-2223) pakeisti Inspekcijos nuostatai, jai suteikti didesni įgaliojimai ir Inspekcija paskirta atsakinga už nepriklausomo asmens duomenų tvarkymo teisėtumo nacionalinėje Šengeno informacinėje sistemoje patikrinimo atlikimą.Vienas iš pagrindinių reikalavimų, keliamų duomenų valdytojams, yra sugebėti tinkamai įgyvendinti technines ir organizacines duomenų saugumo priemones. Šia linkme vykdomi darbai pagal Informacijos technologijų saugos valstybinę strategiją ir jos įgyvendinimo planą, patvirtintus Lietuvos Respublikos Vyriausybės 2001 m. gruodžio 22 d. nutarimu Nr. 1625 (Žin., 2001, Nr. 110-4006). Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 Dėl duomenų saugos va lstybės ir savivaldybių informacinėse sistemose (Žin., 1997, Nr.83-2075; 2003, Nr. 2-45) yra patvirtinti Bendrieji duomenų saugos reikalavimai, kurių tikslas - sudaryti sąlygas saugiai tvarkyti automatizuotu būdu duomenis valstybės registruose ir kitose valstybės informacinėse sistemose. Vidaus reikalų ministerija atlieka valstybės institucijų informacijos technologijų saugos įvertinimus. Yra atlikti įvertinimai Valstybinėje mokesčių inspekcijoje, VSDFV, Muitinės departamente. Inspekcija, rengdama rekomendacinio pobūdžio dokumentus ir juos skelbdama internete, padeda duomenų valdytojams stiprinti duomenų saugumą ir diegti privatumą stiprinančias technologijas.Plėtojama visuomenės informavimo apie duomenų subjekto teises sistema. Šia linkme vykdomi darbai sustiprės, pasinaudojant numatyta PHARE pagalba. Bendradarbiaujant su kitomis valstybėmis ir tarptautinėmis organizacijomis, perimama tarptautinė praktika ir tuo siekiama užtikrinti saugų ir teisėtą asmens duomenų judėjimą, kertantį valstybės sienas. Vienas iš svarbiausių uždavinių - stiprinti ir ugdyti ne tik priežiūros bei teisėsaugos institucijų, bet ir duomenų valdytojų administracinius gebėjimus duomenų apsaugos srityje. Inspekcija teikia konsultacijas, organizuoja seminarus, mokymus, tačiau PHARE pagalba bus geriausias ramstis šiam uždaviniui kokybiškai spręsti.Už Duomenų apsaugos plėtojimo 2002-2004 metais programos įgyvendinimą yra atsakinga Inspekcija. Vidaus reikalų ministerija, kuri yra įpareigota užtikrinti informacijos technologijų saugą valstybės institucijose ir įstaigose, įgyvendina Informacijos technologijų saugos valstybinę strategiją.
VALSTYBĖS INSTITUCIJOS, ĮREGISTRUOTOS ASMENS DUOMENŲ VALDYTOJŲ VALSTYBĖS REGISTRE (2003 m. liepos 10 d. duomenimis) Lentelė
PARENGĖ Valstybinės duomenų apsaugos inspekcijos kontrolės skyriaus vyr. specialistė Virginija Karužienė (atsakinga už registro tvarkymą) SUDERINO Valstybinės duomenų apsaugos inspekcijos kontrolės skyriaus vedėja Daiva Vyčinienė
Žydrė Butkevičienė | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
![]()
| ||