Praėjus beveik aštuoneriems metams nuo Bendrojo duomenų apsaugos reglamento (BDAR) taikymo pradžios, diskusijos apie tai, ar tvarkomų asmens duomenų auditas (inventorizacija) yra privalomas, evoliucionavo. 2026 metais rinkos standartu tapo nebe klausimas „ar tai daryti?“, o „kaip tai daryti efektyviai?“.
Auditas kaip atskaitomybės pagrindas
Evoliucija: Nuo statinio dokumento prie dinaminio valdymo
Susiformavusi praktika dėl DTVI (ROPA) valdymo
- Decentralizuotas modelis: Organizacijos skyriai patys pildo įrašus, o DAP tik teikia rekomendacijas.
- Valdomas (DPO-as-a-Service) modelis: Pavyzdžiui, Allaw® siūloma valdoma DAP paslauga (ypač „Aktyvus“ ir „Progresyvus“ planai) apima pilną DTVI/ROPA valdymą. Tai reiškia, kad DAP ne tik konsultuoja, bet ir aktyviai administruoja registrą, užtikrindamas, kad kiekvienas naujas tvarkomų asmens duomenų auditas (inventorizacija) būtų nedelsiant dokumentuotas.
Nauja DAP užduotis: DTVI peržiūra ir tvirtinimas
2026 m. moderniose organizacijose tvarkomų asmens duomenų auditas (inventorizacija) tapo integralia kasdienės veiklos dalimi per DTVI peržiūros ir tvirtinimo procedūrą. Kai organizacijoje diegiama nauja sistema (pvz., nauja personalo valdymo programa ar DI įrankis), atliekamas mini-auditas:
- Patikrinamas teisinis pagrindas.
- Įvertinami saugojimo terminai ir saugyklos.
- Nustatomas organizacijos vaidmuo, jeigu sistemoje naudojamas dirbtinis intelektas.
- Įvertinama, ar konkrečiam naudojimo atvejui taikomi DI akto reikalavimai.
- Patvirtinamas įrašas oficialiame registre.
Toks procesas užtikrina atitiktį BDAR 30 straipsniui realiuoju laiku, o ne „post factum“ metinio patikrinimo metu.
DTVI ir DI sistemų registras: du registrai ar vienas?
Nuo 2026 m. rugpjūčio 2 d. taikomi ES Dirbtinio intelekto akto skaidrumo reikalavimai organizacijoms iškėlė klausimą, kuris struktūriškai identiškas BDAR 30 straipsnio logikai: negalima valdyti to, apie ką nežinai, kad turi.
DI aktas nenustato bendros pareigos turėti „DI sistemų registrą“ taip, kaip BDAR nustato DTVI. Tačiau praktiškai neįmanoma nustatyti nei organizacijos vaidmens, nei rizikos kategorijos, nei taikytinų skaidrumo reikalavimų, jeigu nėra sąrašo, kokios DI sistemos ir kokiais tikslais organizacijoje naudojamos.
Ta pati sistema abiejuose registruose atsako į skirtingus klausimus:
| DTVI (ROPA) klausia | DI naudojimo atvejo įrašas klausia |
|---|---|
| Kokie asmens duomenys tvarkomi? | Koks organizacijos vaidmuo – diegėjo ar tiekėjo? |
| Koks tvarkymo tikslas ir teisinis pagrindas? | Kokia rizikos kategorija konkrečiam naudojimo atvejui? |
| Kur saugoma ir kiek laiko? | Kokie skaidrumo reikalavimai taikomi? |
| Kas turi prieigą? | Kas sprendimą patvirtino ir kokių duomenų kelti negalima? |
Praktinė rekomendacija – ne du lygiagretūs registrai, o vienas šaltinis su dviem pjūviais. Kai personalo atrankos ar klientų aptarnavimo įrankis įrašomas į DTVI, tas pats įrašas turi turėti nuorodą į DI naudojimo atvejo vertinimą. Priešingu atveju po pusmečio registrai išsiskiria ir nė vienu iš jų nebegalima pasiremti nei vidaus sprendimams, nei priežiūros institucijos klausimui.
Plačiau apie tai, kokie DI akto reikalavimai taikomi konkretiems naudojimo atvejams ir kaip nustatyti organizacijos vaidmenį, skaitykite straipsnyje DI turinio žymėjimas 2026: ką įmonėms reikia padaryti.
Auditas vs. PDAV: Kur brėžiama riba šiandien?
- Tvarkomų asmens duomenų auditas (inventorizacija) yra higienos faktorius – jis privalomas norint suprasti, ką organizacija veikia su duomenimis.
- PDAV išlieka specifine, aukštos rizikos procesams skirta procedūra.
Išvados ir rekomendacijos 2026 metams
- Nenutrūkstamumas: Atsisakykite vienkartinių projektų. Atitikties užtikrinimas ir nuolatinė inventorizacija yra nepertraukiamas procesas.
- Automatizacija: Naudokite teisinę savitarną eDAP, kad fiksuotumėte kiekvieną pokytį ir turėtumėte auditui parengtus įrodymus.
- Atsakomybių pasidalijimas: Pasirinkite tinkamą DAP paslaugos planą. Jei jūsų organizacija neturi vidinių resursų pildyti registrų, rinkitės paslaugas, kurios apima pilną administravimą.
- Apimtis: 2026 m. inventorizacija nebeapsiriboja asmens duomenimis. Naujos DI sistemos į organizaciją patenka greičiau nei sprendimai dėl jų.

