Back to the top

Asmens duomenų auditas 2026-aisiais: nuo vienkartinio veiksmo iki automatizuotos DTVI (ROPA) priežiūros

Praėjus beveik aštuoneriems metams nuo Bendrojo duomenų apsaugos reglamento (BDAR) taikymo pradžios, diskusijos apie tai, ar tvarkomų asmens duomenų auditas (inventorizacija) yra privalomas, evoliucionavo. 2026 metais rinkos standartu tapo nebe klausimas „ar tai daryti?“, o „kaip tai daryti efektyviai?“.

Kas tai yra iš tikrųjų? Tvarkomų asmens duomenų auditas (inventorizacija) – tai sistemingas procesas, kurio metu organizacija identifikuoja visus renkamus asmens duomenis, jų saugojimo vietas, tvarkymo tikslus, teisinius pagrindus ir prieigos teises. Tai tarsi skaitmeninis žemėlapis, be kurio neįmanoma jokia tvari duomenų apsaugos strategija. Šiandieninė praktika rodo, kad BDAR reikalavimai yra neatsiejami nuo šio proceso ir nuolatinės duomenų tvarkymo veiklos įrašų (DTVI, angl. ROPA) priežiūros.
kaip

Auditas kaip atskaitomybės pagrindas

Nors pačiame BDAR tekste terminas „auditas“ nėra minimas kaip privalomas pradinis žingsnis, 5 straipsnio 2 dalyje įtvirtintas atskaitomybės principas reikalauja, kad duomenų valdytojas sugebėtų įrodyti atitiktį. 2026 m. priežiūros institucijų (VDAI) ir teismų praktika patvirtina: neatliktas tvarkomų asmens duomenų auditas (inventorizacija) užkerta kelią įrodyti, kaip įgyvendinami duomenų kiekio mažinimo ar saugojimo trukmės apribojimo principai.
kaip

Evoliucija: Nuo statinio dokumento prie dinaminio valdymo

Ankstyvosiose BDAR įgyvendinimo stadijose (apie 2018 m.) tvarkomų asmens duomenų auditas (inventorizacija) dažnai būdavo vienkartinis procesas, pasibaigiantis „Excel“ lentelės sudarymu. Šiandien ši praktika laikoma rizikinga. Šiuolaikinė duomenų apsaugos pareigūno paslauga apima nepertraukiamą šio audito ciklą ir nuolatinį duomenų srautų monitoringą.
kaip

Susiformavusi praktika dėl DTVI (ROPA) valdymo

Praktikoje išsiskyrė du pagrindiniai modeliai, kaip organizacijos užtikrina, kad tvarkomų asmens duomenų auditas (inventorizacija) būtų atspindėtas jų dokumentacijoje:
  1. Decentralizuotas modelis: Organizacijos skyriai patys pildo įrašus, o DAP tik teikia rekomendacijas.
  2. Valdomas (DPO-as-a-Service) modelis: Pavyzdžiui, Allaw® siūloma valdoma DAP paslauga (ypač „Aktyvus“ ir „Progresyvus“ planai) apima pilną DTVI/ROPA valdymą. Tai reiškia, kad DAP ne tik konsultuoja, bet ir aktyviai administruoja registrą, užtikrindamas, kad kiekvienas naujas tvarkomų asmens duomenų auditas (inventorizacija) būtų nedelsiant dokumentuotas.
kaip

Nauja DAP užduotis: DTVI peržiūra ir tvirtinimas

2026 m. moderniose organizacijose tvarkomų asmens duomenų auditas (inventorizacija) tapo integralia kasdienės veiklos dalimi per DTVI peržiūros ir tvirtinimo procedūrą. Kai organizacijoje diegiama nauja sistema (pvz., nauja personalo valdymo programa ar DI įrankis), atliekamas mini-auditas:

  • Patikrinamas teisinis pagrindas.
  • Įvertinami saugojimo terminai ir saugyklos.
  • Nustatomas organizacijos vaidmuo, jeigu sistemoje naudojamas dirbtinis intelektas.
  • Įvertinama, ar konkrečiam naudojimo atvejui taikomi DI akto reikalavimai.
  • Patvirtinamas įrašas oficialiame registre.

Toks procesas užtikrina atitiktį BDAR 30 straipsniui realiuoju laiku, o ne „post factum“ metinio patikrinimo metu.

DTVI ir DI sistemų registras: du registrai ar vienas?

Nuo 2026 m. rugpjūčio 2 d. taikomi ES Dirbtinio intelekto akto skaidrumo reikalavimai organizacijoms iškėlė klausimą, kuris struktūriškai identiškas BDAR 30 straipsnio logikai: negalima valdyti to, apie ką nežinai, kad turi.

DI aktas nenustato bendros pareigos turėti „DI sistemų registrą“ taip, kaip BDAR nustato DTVI. Tačiau praktiškai neįmanoma nustatyti nei organizacijos vaidmens, nei rizikos kategorijos, nei taikytinų skaidrumo reikalavimų, jeigu nėra sąrašo, kokios DI sistemos ir kokiais tikslais organizacijoje naudojamos.

Ta pati sistema abiejuose registruose atsako į skirtingus klausimus:

DTVI (ROPA) klausiaDI naudojimo atvejo įrašas klausia
Kokie asmens duomenys tvarkomi?Koks organizacijos vaidmuo – diegėjo ar tiekėjo?
Koks tvarkymo tikslas ir teisinis pagrindas?Kokia rizikos kategorija konkrečiam naudojimo atvejui?
Kur saugoma ir kiek laiko?Kokie skaidrumo reikalavimai taikomi?
Kas turi prieigą?Kas sprendimą patvirtino ir kokių duomenų kelti negalima?

Praktinė rekomendacija – ne du lygiagretūs registrai, o vienas šaltinis su dviem pjūviais. Kai personalo atrankos ar klientų aptarnavimo įrankis įrašomas į DTVI, tas pats įrašas turi turėti nuorodą į DI naudojimo atvejo vertinimą. Priešingu atveju po pusmečio registrai išsiskiria ir nė vienu iš jų nebegalima pasiremti nei vidaus sprendimams, nei priežiūros institucijos klausimui.

Plačiau apie tai, kokie DI akto reikalavimai taikomi konkretiems naudojimo atvejams ir kaip nustatyti organizacijos vaidmenį, skaitykite straipsnyje DI turinio žymėjimas 2026: ką įmonėms reikia padaryti.

Auditas vs. PDAV: Kur brėžiama riba šiandien?

Svarbu nesupainioti bendrojo proceso su Poveikio duomenų apsaugai vertinimu (PDAV):
  • Tvarkomų asmens duomenų auditas (inventorizacija) yra higienos faktorius – jis privalomas norint suprasti, ką organizacija veikia su duomenimis.
  • PDAV išlieka specifine, aukštos rizikos procesams skirta procedūra.
Tačiau 2026 m. tendencijos rodo, kad kokybiškas tvarkomų asmens duomenų auditas (inventorizacija) yra būtina sąlyga norint teisingai identifikuoti, kada PDAV apskritai yra reikalingas.
Be to, nuo 2026 m. prie šios schemos prisideda trečias elementas — DI akto vertinimas. Tam tikrais atvejais didelės rizikos DI sistemų diegėjams taikomas ir poveikio pagrindinėms teisėms vertinimas (FRIA), kuris nepakeičia PDAV, bet su juo persidengia. Ir čia galioja ta pati taisyklė: be inventorizacijos neįmanoma nustatyti, kuris vertinimas apskritai reikalingas.
kaip

Išvados ir rekomendacijos 2026 metams

  1. Nenutrūkstamumas: Atsisakykite vienkartinių projektų. Atitikties užtikrinimas ir nuolatinė inventorizacija yra nepertraukiamas procesas.
  2. Automatizacija: Naudokite teisinę savitarną eDAP, kad fiksuotumėte kiekvieną pokytį ir turėtumėte auditui parengtus įrodymus.
  3. Atsakomybių pasidalijimas: Pasirinkite tinkamą DAP paslaugos planą. Jei jūsų organizacija neturi vidinių resursų pildyti registrų, rinkitės paslaugas, kurios apima pilną administravimą.
  4. Apimtis: 2026 m. inventorizacija nebeapsiriboja asmens duomenimis. Naujos DI sistemos į organizaciją patenka greičiau nei sprendimai dėl jų.
Tinkamai atliktas ir nuolat atnaujinamas tvarkomų asmens duomenų auditas (inventorizacija) šiandien yra pagrindinis skydas nuo baudų ir svarbiausias elementas kuriant pasitikėjimą su duomenų subjektais.
kaip
Atnaujinta: 2026 m. rugpjūčio 09 d.
© 2025 DOMUS AUREA, UAB