Toliau apžvelgiame naujausius pokyčius ir pateikiame rekomendacijas verslui.

Nyderlandų institucija skyrė „Uber“ beveik 825 mln. Eur baudą už automatizuotą vairuotojų blokavimą
Bendrovės sistema deaktyvuodavo vairuotojų paskyras automatizuotai. Vairuotojai apie tokį sprendimų priėmimą nebuvo tinkamai informuojami. Institucijos vertinimu, taip buvo pažeistas Bendrojo duomenų apsaugos reglamento (BDAR) 22 straipsnis, kuris riboja visiškai automatizuotus sprendimus.
Rekomendacijos verslui
Patikrinkite personalo atrankos, klientų tapatybės nustatymo ir rizikos vertinimo, sukčiavimo prevencijos ir paskyrų deaktyvavimo procesus. Įvertinkite, ar sprendimai priimami automatiškai ir ar taikomas BDAR 22 straipsnis. Jei sprendimą turi įvertinti žmogus, toks vertinimas neturi būti formalus. Vertintojas turi matyti svarbius pradinius duomenis, galėti sprendimą pakeisti ir savo vertinimą užfiksuoti. „Uber“ byloje Nyderlandų institucija nustatė, kad trūko prasmingo žmogaus įsitraukimo.
„noyb“ teigia, kad „SCHUFA“ saugo asmens duomenis ilgiau, nei leidžiama
Organizacija „noyb“ rugpjūtį kreipėsi į Vokietijos kredito biurą „SCHUFA“, reikalaudama nebesaugoti duomenų pasibaigus jų saugojimo terminui. „noyb“ taip pat reikalauja visus istorinius įrašus pateikti asmenims, kurie kreipiasi pagal BDAR 15 straipsnį. „noyb“ teigimu, duomenys, kurie turėjo būti ištrinti, buvo tik paslėpti nuo vartotojų. Jie liko „SCHUFA“ sistemose ir buvo naudojami toliau, pavyzdžiui, kreditingumo vertinimo modeliams testuoti. „SCHUFA“ šiuos teiginius atmetė. Rugsėjį „noyb“ paskelbė, kad kreipsis į teismą.
Rekomendacijos verslui
Patikrinkite, ar pasibaigus saugojimo terminui asmens duomenys iš tikrųjų ištrinami. Duomenų paslėpimas ar perkėlimas į archyvą nėra ištrynimas. Naudoti šių duomenų negalima jokiais tikslais. Jei saugote archyvuotus asmens duomenis, patikrinkite, ar jie įtraukiami į atsakymus asmenims, kurie prašo susipažinti su savo duomenimis pagal BDAR 15 straipsnį.
Lietuvos institucijos perspėja apie įsilaužimų į vaizdo stebėjimo kameras riziką
Nacionalinis kibernetinio saugumo centras (NKSC) kartu su Antruoju operatyvinių tarnybų departamentu ir Valstybės saugumo departamentu perspėja, kad net viena neapsaugota kamera gali tapti ir vertingos informacijos šaltiniu, ir prieigos tašku į namų ar organizacijos tinklą. Institucijos remiasi Nyderlandų žvalgybos paskelbta informacija apie Rusijos šnipinėjimo operacijas, per kurias perimti kamerų vaizdo srautai buvo naudojami karinės technikos judėjimui ir karių pozicijoms sekti.
Rekomendacijos verslui
Pakeiskite gamyklinius slaptažodžius ir reguliariai atnaujinkite kamerų programinę įrangą. Atjunkite nebenaudojamus ir gamintojo nebepalaikomus įrenginius. Kameras prijunkite prie atskiro tinklo, o tiesioginę prieigą prie kamerų iš interneto leiskite tik tada, kai jos tikrai reikia. Institucijos taip pat rekomenduoja nediegti nepatikimų gamintojų stebėjimo įrangos, ypač pagamintos Kinijoje, Rusijoje ar Irane. Vaizdo stebėjimo sistemas įtraukite į duomenų tvarkymo saugumo vertinimą pagal BDAR 32 straipsnį. Jei organizacijai taikoma Direktyva (ES) 2022/2555 (NIS2) ar Skaitmeninės veiklos atsparumo aktas (DORA), šias sistemas įtraukite ir į informacinių ir ryšių technologijų (IRT) rizikos valdymo procesus.
ES Teisingumo Teismo generalinio advokato nuomone, sutikimas rinkodarai negalioja, jei partneriai jame neįvardyti
Europos Sąjungos Teisingumo Teismo generalinis advokatas pateikė išvadą byloje dėl „Groupe Canal+“ rinkodaros kampanijos. Bendrovė siuntė reklamą žmonėms, kurie sutiko, kad jų duomenis rinkodarai naudotų interneto tiekėjų partneriai, tačiau konkrečios įmonės sutikimo metu įvardytos nebuvo. Generalinio advokato vertinimu, tokio sutikimo nepakanka. Asmuo turi žinoti, kuri įmonė naudos jo duomenis. Jei sutikimo metu ši įmonė nebuvo žinoma, ji turi gauti naują sutikimą dar prieš siųsdama pirmą reklamą. Tai kol kas tik generalinio advokato išvada. Galutinį sprendimą byloje priims Teisingumo Teismas.
Rekomendacijos verslui
Jei gaunate kontaktinius duomenis iš kitų įmonių arba juos perduodate partneriams, peržiūrėkite sutikimų formuluotes. Jose turėtų būti įvardyti konkretūs duomenų valdytojai arba bent pakankamai tiksliai apibrėžtos duomenų gavėjų kategorijos, kad asmuo galėtų numatyti, kas jam siųs reklamą.
Europos duomenų apsaugos valdyba parengė baudų skyrimo gairių projektą
Europos duomenų apsaugos valdyba (EDPB) paskelbė administracinių baudų skyrimo gairių projektą. Tai dar ne galutinės taisyklės. Pastabas galima teikti iki lapkričio 13 d. Projekte siūloma, kaip vertinti pažeidimus ir kada skirti baudas ar kitas poveikio priemones. Neatsargumą siūloma vertinti pagal tai, ką įmonė turėjo žinoti, net jei faktiškai nežinojo. Ankstesni pažeidimai, net kitokio pobūdžio, būtų laikomi sunkinančia aplinkybe. Pasikartojantys smulkūs pažeidimai gali rodyti sisteminę problemą. Greita ir savanoriška reakcija į pažeidimą gali lemti, kad poveikio priemonė apskritai nebus taikoma.
Rekomendacijos verslui
Patikrinkite, ar organizacijoje nesikartoja smulkūs pažeidimai, pavyzdžiui, pavėluoti atsakymai į asmenų prašymus. Įvykus pažeidimui, nedelsdami praneškite priežiūros institucijai ir paveiktiems asmenims, kompensuokite jų patirtas išlaidas ir įdiekite papildomas technines ar organizacines priemones.
Europos duomenų apsaugos valdyba priėmė galutines gaires interneto platformoms
Gairės paaiškina, kaip platformos turi kartu laikytis Skaitmeninių paslaugų akto (DSA) ir BDAR. Pavyzdžiui, platforma negali rodyti žmogui reklamos, parinktos pagal jo sveikatos ar kitus jautrius duomenis.
Rekomendacijos verslui
Jei valdote interneto platformą, patikrinkite, ar automatinis turinio šalinimas ir paskyrų stabdymas atitinka BDAR 22 straipsnį. Jei platformoje rodoma kitų įmonių reklama, išsiaiškinkite, ar nesate bendras duomenų valdytojas, ir užtikrinkite, kad reklama nebūtų parenkama pagal jautrius duomenis.
Valstybinė duomenų apsaugos inspekcija paskelbė BDAR paaiškinimus paprasta kalba
Valstybinė duomenų apsaugos inspekcija (VDAI) paskelbė BDAR paaiškinimus paprasta kalba. Juos galima naudoti darbuotojų mokymams ir rengiant vidines BDAR taisykles.
Rekomendacijos verslui
Susipažinkite su VDAI paaiškinimais ir išplatinkite juos asmens duomenis tvarkantiems darbuotojams. Pasitelkite juos tikrindami, ar privatumo pranešimai ir mokymų medžiaga yra suprantami.
Visa apžvalga → https://ecovis.lt/bdar-apzvalga-naujienos-ir-ekspertu-patarimai-rugsejis-2026/
Ecovis
Kitoms platformoms panašių sankcijų buvo, bet sumos gerokai mažesnės:
| Platforma | Institucijos paskelbtas sprendimas | Ryšys su „Uber“ byla |
|---|---|---|
| „Glovo“ grupės „Foodinho“ | Italijoje 2024 m. skirta 5 mln. Eur bauda. Tarp nustatytų problemų buvo automatizuoti sprendimai dėl kurjerių, paskyrų blokavimas ir nepakankamos galimybės sprendimą ginčyti. | Artimiausias rastas pavyzdys. Bauda apėmė ir kitus duomenų tvarkymo pažeidimus. Garante Privacy |
| „Deliveroo Italy“ | Italijoje 2021 m. skirta 2,5 mln. Eur bauda dėl kurjerių duomenų tvarkymo naudojant algoritmines sistemas; institucija taip pat reikalavo užtikrinti prasmingą žmogaus įsikišimą. | Susijusi su algoritminiu kurjerių darbo valdymu, tačiau ne tokia pati automatinio paskyrų blokavimo byla. garanteprivacy.it |
| „Uber“ | Nyderlanduose 2026 m. skirta 824,99 mln. Eur bauda už visiškai automatizuotus sprendimus deaktyvuoti vairuotojų paskyras ir nepakankamą informavimą. „Uber“ sprendimą apskundė. | Tiesioginis tavo tekste aptariamas atvejis; bauda dar ginčijama. autoriteitpersoonsgegevens.nl |
Italijos priežiūros institucija jau baudė maisto pristatymo platformas už algoritminį kurjerių darbo valdymą ir nepakankamas galimybes ginčyti automatizuotus sprendimus.“





























