Europos duomenų apsaugos valdyba (EDAV) pateikė viešai konsultacijai Gairių 04/2026 projektą. Juo siūloma aiškiau apibrėžti, kaip priežiūros institucijos turėtų spręsti, ar už BDAR pažeidimą skirti baudą, ar pasirinkti kitą poveikio priemonę. Sveikatos priežiūros įstaigoms aktualu tai, kaip gairėse vertinamos darbuotojų klaidos, organizacijos atsakomybė ir pažeidimo sunkumas.
Tai nėra BDAR pakeitimas.
Svarbu atskirti: projektas nekeičia BDAR nustatytų baudų ribų ir nesukuria naujos atsakomybės rūšies. Jis siūlo nuoseklesnį sprendimo modelį priežiūros institucijoms. Naujos gairės pakeistų ankstesnes 29 straipsnio darbo grupės gaires dėl baudų skyrimo ir papildytų atskiras EDAV gaires, kuriose aptariamas baudos dydžio apskaičiavimas. Projektas dar nėra galutinis – pastabas EDAV galima teikti iki 2026 m. lapkričio 13 d.
Penki žingsniai sprendžiant dėl baudos
EDAV siūlo penkių žingsnių vertinimą:
1. Ar už nustatytą pažeidimą galima skirti baudą? Turi būti teisinis pagrindas BDAR arba nacionalinėje teisėje.
2. Kas atsakingas už pažeistą pareigą? Reikia nustatyti, kam konkreti BDAR nuostata taikoma – valdytojui, tvarkytojui ar kitam subjektui.
3. Ar pažeidimas padarytas tyčia arba dėl neatsargumo? Gairių projekte kaltė įvardijama kaip būtina sąlyga baudai skirti.
4. Ar pažeidimas mažareikšmis? Jei taip, bendra taisyklė būtų baudą keisti papeikimu.
5. Ar bauda konkrečiu atveju būtų veiksminga, proporcinga ir atgrasanti? Vertinamos individualios aplinkybės ir galimos kitos taisomosios priemonės.
Kas šiame projekte naujausia?
Svarbiausias naujas akcentas – aiški sprendimo seka. BDAR ir ankstesnės gairės jau numatė, kad vertinant baudą svarbios pažeidimo aplinkybės, tačiau naujame projekte jos sudedamos į nuoseklų praktinį testą: pirma patikrinamos teisinės baudos sąlygos, paskui vertinama atsakomybė, kaltė, pažeidimo reikšmingumas ir proporcingumas.
Kitas svarbus akcentas – stipri prezumpcija skirti baudą, jei pažeidimas nelaikomas mažareikšmiu. Tai nėra automatinė sankcija: institucija vis tiek turėtų pagrįsti, kodėl bauda konkrečioje situacijoje yra tinkama, ir įvertinti proporcingumą. Tačiau toks formulavimas gali reikšti griežtesnį atspirties tašką nei vien abstraktus teiginys, kad institucija „gali“ skirti baudą.
Projektas taip pat aiškiau pabrėžia, kad darbuotojo taisyklių pažeidimas savaime nepašalina organizacijos atsakomybės. Vertinant ligoninę gali būti svarbu, ar ji tinkamai valdė prieigas prie pacientų duomenų, mokė darbuotojus, kontroliavo veiksmus informacinėse sistemose ir turėjo incidentų valdymo tvarką. Kitaip tariant, tyrimas gali apimti ne tik klausimą „ką padarė darbuotojas?“, bet ir „ar organizacija padarė pakankamai, kad tokia rizika būtų valdoma?“.
Sveikatos duomenų pavyzdys – svarbus, bet ne ligoninės atvejis
Gairių 14 pavyzdyje aptariama organizacija, internete rinkusi ir skelbusi daug žmonių sveikatos duomenų, susijusių su priverstiniu gydymu, psichikos ligomis ar priklausomybėmis. Priežiūros institucija nustatė BDAR pažeidimą, kuris nebuvo mažareikšmis, bet pasirinko papeikimą, o ne baudą. Tai lėmė specifinis teisinis kontekstas: organizacija turėjo viešosios institucijos išduotą publikavimo sertifikatą, teisinis reguliavimas buvo neseniai pasikeitęs, nebuvo aiškios praktikos, o ankstesnė priežiūros institucijos informacija galėjo būti suprasta klaidinančiai.
Tai nėra ligoninės precedentas ar bendras atleidimas nuo baudų už sveikatos duomenų pažeidimus. Pavyzdys rodo, kad net ir nustačius rimtą pažeidimą būtina vertinti visas konkrečias aplinkybes. EDAV pateikia 14 pavyzdžių, kad parodytų, kaip gali būti derinamos baudos, papeikimai, nurodymai, apribojimai ar kitos priemonės.
Šaltiniai: VDAI pranešimas apie EDAV konsultaciją; EDAV Gairių 04/2026 projektas ir pranešimas apie jo priėmimą konsultacijai.DI.
