Zaudējis spēku - Ieteikumi noziedzīgi iegūtu līdzekļu legalizācijas un terorisma un proliferācijas finansēšanas novēršanas un sankciju riska pārvaldīšanas iekšējās kontroles sistēmas izveidei un klientu izpētei
418. Atbilstoši Datu regulas 9. panta 1. punktam ir aizliegta īpašu kategoriju personas datu apstrāde, proti, tādu personas datu apstrāde, kas atklāj rases vai etnisko piederību, politiskos uzskatus, reliģisko vai filozofisko pārliecību vai dalību arodbiedrībās un ģenētiskos datus, biometrijas datus, lai veiktu fiziskas personas unikālu identifikāciju, veselības datus vai datus par fiziskas personas dzimumdzīvi vai seksuālo orientāciju. Tomēr šo punktu nepiemēro, ja ir piemērojams kāds no Datu regulas 9. panta 2. punktā norādītajiem izņēmumiem vai 9. panta 4. punkts, ja noteikta ES dalībvalsts ir paredzējusi citu kārtību attiecībā uz veselības, ģenētisko vai biometrijas datu apstrādi. Šie izņēmumi ir piemērojami papildus tiesiskajam pamatam, kas jānosaka atbilstoši Datu regulas 6. panta 1. punktam (skatīt rokasgrāmatas 7.1. apakšnodaļu). Piemēram, ja parasto personas datu apstrāde notiek sabiedrības interesēs (Datu regulas 6. panta 1. punkta "e" apakšpunkts), īpašu kategoriju personas datu apstrāde var notikt, pamatojoties uz Datu regulas 9. panta 2. punkta "g" apakšpunktā minēto papildu nosacījumu, ja šāda datu apstrāde izriet no ES vai tās dalībvalsts tiesību aktiem. Uzskatāms, ka Likumā un Sankciju likumā ietvertās sabiedrības intereses ir būtiskas.
419. Pirms datu apstrādes pārzinim jāpārbauda, vai konkrētajā gadījumā tiek veikta īpašu kategoriju personas datu apstrāde. Praksē šādu datu apstrāde var arī nenotikt, ja nav tiešā nolūka šos datus iegūt un apstrādāt. Piemēram, veicot naudas izcelsmes pārbaudi, pārzinis iegūst informāciju par to, ka nauda tiek pārskaitīta no valsts, kur prevalē viena reliģiskā pārliecība. Līdz ar to var rasties nepareizs priekšstats, ka tiek apstrādāti dati par fiziskās personas reliģisko pārliecību. Secinājums tiek izdarīts no informācijas par valsti, nevis tieši no tā, ka konkrētai personai ir X reliģiskā pārliecība. Līdz ar to informācija par valsti automātiski nevar būt uzskatāma par informāciju par konkrētas personas reliģisko pārliecību.
Tomēr, pārbaudot politiski nozīmīgas personas statusu, var netiešā veidā iegūt īpašu kategoriju personas datus – datus par šīs personas politiskajiem uzskatiem (saistībā ar piederību noteiktai politiskajai partijai) –, taču to apstrāde atkarīga no nolūka esamības un tā, vai ir atbilstošs tiesiskais pamats šos datus apstrādāt.
Biometrijas datu apstrāde
420. Attiecībā uz biometrijas datu apstrādi papildus jāņem vērā, ka atbilstoši Datu regulas 4. panta 14. punktam biometrijas dati ir "personas dati pēc specifiskas tehniskas apstrādes, kuri attiecas uz fiziskas personas fiziskajām, fizioloģiskajām vai uzvedības pazīmēm, kas ļauj veikt vai apstiprina minētās fiziskās personas unikālu identifikāciju, piemēram, sejas attēli vai daktiloskopijas dati".
421. Biometrijas datu kā īpašu kategoriju personas datu apstrāde ir iespējama, ja pastāv vismaz viens no Datu regulas 6. panta 1. punktā minētajiem tiesiskajiem pamatiem un papildus kāds no nosacījumiem, kas minēti Datu regulas 9. panta 2. vai 4. punktā.
Kā piemēru var minēt Ministru kabineta 03.07.2018. noteikumu Nr. 39267 9. punktu, kas nosaka, ka, neklātienes identifikācijas gadījumā izmantojot videoidentifikāciju vai personu apliecinošā dokumenta fotouzņēmuma un pašportreta elektroniskā fotouzņēmuma salīdzināšanu ar tehniskiem līdzekļiem, Likuma subjekts veic no personas iegūto personas biometrijas datu atpazīšanu un salīdzināšanu. Ņemot vērā, ka apstrādi nosaka normatīvais regulējums, biometrijas datu apstrādes tiesiskais pamats izriet no Datu regulas 6. panta 1. punkta "c" apakšpunkta un 9. panta 2. punkta "g" apakšpunkta. Likuma 22. panta otrās daļas 1. punkta "b" apakšpunkts paredz, ka Likuma subjekts veic klienta padziļinātu izpēti, tostarp, uzsākot un uzturot darījuma attiecības vai veicot gadījuma rakstura darījumu ar klientu, kas nav personīgi piedalījies identifikācijas procedūrā klātienē, izņemot gadījumu, kad tiek izpildīts šāds nosacījums: klienta identifikācija, izmantojot tehnoloģiskos risinājumus, kas ietver videoidentifikāciju vai drošu elektronisko parakstu, vai citus tehnoloģiskos risinājumus, tiek veikta Ministru kabineta noteiktajā apjomā un kārtībā. Likuma 22. panta trešā daļa paredz, ka atbilstoši šā panta otrās daļas 1. punkta "b" apakšpunktam Ministru kabinets nosaka klienta identifikācijas apjomu un kārtību, izmantojot tehnoloģiskos risinājumus, kas ietver videoidentifikāciju vai drošu elektronisko parakstu, vai citus tehnoloģiskos risinājumus. Attiecīgi Ministru kabineta 03.07.2018. noteikumi Nr. 392 paredz iespēju NILLTPF riska noteikšanai izmantot tādu tehnoloģisko risinājumu kā videoidentifikācija (7.2. apakšpunkts) vai personu apliecinoša dokumenta fotouzņēmuma un pašportreta elektroniska fotouzņēmuma salīdzināšana (7.4. apakšpunkts) u.c. Šo noteikumu 9. punkts paredz, ka Likuma subjekts šo noteikumu 7.2. un 7.4. apakšpunktā minētajā gadījumā, izmantojot noteiktus risinājumus (tostarp tehnoloģiskos), nodrošina to identifikācijas dokumenta drošības elementu pārbaudi, kurus iespējams un nepieciešams tehniski pārbaudīt attālināti, kā arī attālinātās identifikācijas laikā veic no personas iegūto personas biometrijas datu atpazīšanu un salīdzināšanu. Piemērojot šo noteikumu 7.2. vai 7.4. apakšpunktu, personu apliecinoša dokumenta ekrānuzņēmums uzskatāms par ekvivalentu personu apliecinoša dokumenta kopijai likuma izpratnē. Līdz ar to secināms, ka, ja Likuma subjekts veic neklātienes identifikāciju, tad šāds pienākums tam izriet no normatīvā regulējuma (Datu regulas 6. panta 1. punkta "c" apakšpunkts).
422. Atbilstoši Datu regulas 51. apsvērumā noteiktajam "fotogrāfiju apstrāde nebūtu sistemātiski jāuzskata par īpašu kategoriju personas datu apstrādi, jo uz tām biometrijas datu definīcija attiecas tikai tad, kad tās apstrādās ar konkrētiem tehniskiem līdzekļiem, kas ļauj veikt fiziskas personas unikālu identifikāciju vai autentifikāciju".
Savukārt, ja informācijas apstrādes nolūks ir vienas datu kategorijas nodalīšana no citas, bet unikāla fiziskas personas identifikācija ar tehniskajiem līdzekļiem šajā procesā netiek veikta, piemēram, gadījumos, kad kredītiestādes darbinieks vizuāli salīdzina iesūtītu klienta pašportreta fotouzņēmumu ar iesūtīto personu apliecinošā dokumenta personas attēlu, tad to neuzskata par biometrijas datu apstrādi.
423. Nofilmēto materiālu, kurā redzams indivīds, pašu par sevi nevar uzskatīt par biometrijas datiem saskaņā ar Datu regulas 9. pantu, ja tas nav ticis īpaši tehniski apstrādāts, lai atvieglotu indivīda identificēšanu. Lai to uzskatītu par īpašas kategorijas personas datu apstrādi (Datu regulas 9. pants), biometrijas datiem jābūt apstrādātiem "nolūkā veikt fiziskas personas unikālu identifikāciju".
424. Eiropas Datu aizsardzības kolēģijas Pamatnostādņu 3/2019 par personas datu apstrādi, izmantojot videoierīces,68 5.1. nodaļas "Vispārēji apsvērumi biometrijas datu apstrādē" 76. punkts nosaka kritērijus, kas jāņem vērā attiecībā uz Datu regulas 4. panta 14. punkta un 9. panta piemērošanu:
424.1. Datu veids – dati, kas attiecas uz fiziskas personas fiziskajām, fizioloģiskajām vai uzvedības pazīmēm.
425. Ja konstatēts, ka ar plānoto, jo īpaši jauno, tehnoloģiju tiks apstrādāti biometrijas dati, tad, ņemot vērā apstrādes raksturu, apjomu, kontekstu un nolūkus, saskaņā ar Datu regulas 35. panta 1. punktu jāvērtē nepieciešamība veikt novērtējumu par ietekmi uz datu aizsardzību, ja vien nav piemērojami šā panta 10. punktā minētie izņēmumi (skatīt rokasgrāmatas 7.4. apakšnodaļu).
426. Likums nosaka, ka Likuma subjektam ir jāveic klienta izpēte Likumā noteiktajos gadījumos. Piemēram, Likuma 11.1 panta pirmās daļas 5. punkts paredz, ka klienta izpētes pasākumi ir uz risku novērtējumu balstīts darbību kopums, kura ietvaros Likuma subjekts "nodrošina klienta izpētes gaitā iegūto dokumentu, personas datu un informācijas uzglabāšanu, regulāru izvērtēšanu un aktualizēšanu atbilstoši piemītošajiem riskiem, bet ne retāk kā reizi piecos gados". Līdz ar to secināms, ka arī biometrijas dati būtu jāuzglabā, ja tie ir iegūti klienta izpētes ietvaros.
Ministru kabineta 03.07.2018. noteikumu Nr. 392 14. punkts nosaka, ka, "ja atbilstoši šo noteikumu prasībām var piemērot šo noteikumu 7.4. apakšpunktā paredzēto neklātienes identifikācijas veidu, tad likuma subjekts nodrošina attēla auditācijas pierakstu ar nemaināmu laika zīmogu, neklātienē identificētās fiziskās personas vārdu un uzvārdu, kā arī interneta savienojuma IP adresi". Fizisko personu datu apstrādes likuma (turpmāk – FPDA likums) 37. panta otrā daļa nosaka: "Ja pārzinim ir noteikts pienākums nodrošināt sistēmas auditācijas pierakstu uzglabāšanu, tie ir uzglabājami ne ilgāk kā vienu gadu pēc ieraksta izdarīšanas, ja normatīvie akti vai apstrādes raksturs nenosaka citādi." Ņemot vērā, ka datu apstrādi nosaka Likums, datu glabāšanas termiņš jānosaka atbilstoši Likumam.
427. Sīkāka informācija par biometrijas datu apstrādi skaidrota arī šādos resursos:
https://www.dvi.gov.lv/lv/dviskaidro-biometrijas-datu-apstradi-mazumtirdznieciba;
https://edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_201903_video_devices_lv.pdf;
https://ec.europa.eu/justice/article-29/documentation/opinion-recommendation/files/2012/wp193_lv.pdf.
7.3. Personas datu apstrāde par sodāmību un pārkāpumiem
428. Atbilstoši Datu regulas 10. pantam personas datu apstrāde par sodāmību un pārkāpumiem vai ar tiem saistītiem drošības pasākumiem jāveic, pamatojoties uz kādu no Datu regulas 6. panta 1. punktā noteiktajiem tiesiskajiem pamatiem (skatīt rokasgrāmatas 7.1. apakšnodaļu) un tikai oficiālās iestādes kontrolē vai tad, ja apstrādi atļauj ES vai tās dalībvalsts tiesību akti.
"Oficiālās iestādes kontrolē" nozīmē, ka apstrādi par sodāmību vai pārkāpumiem var veikt tikai tās iestādes, kurām šī apstrāde ir pamatota, piemēram, noteikta normatīvajā aktā, vai kompetentās iestādes, ja to veic krimināltiesību jomā. Oficiālās iestādes nevar personas datus darīt publiski pieejamus, neuzliekot personai, kura pieprasa piekļuvi, pienākumu pamatot šo datu iegūšanu ar konkrētām interesēm. Piemēram, lai iegūtu izziņu par personas sodāmību, personai vai uzņēmumam būtu jāvēršas ar pieprasījumu pie Iekšlietu ministrijas Informācijas centra kā Sodu reģistra turētāja un jāpamato savs pieprasījums.
Saskaņā ar Likuma 41. panta otrās daļas 4. punktu Likuma prasību izpildei kredītiestādēm jāiegūst dati no Sodu reģistra, jo tajā noteikts, ka kredītiestādēm un apdrošināšanas komersantiem, ciktāl tie veic dzīvības apdrošināšanas vai citas ar līdzekļu uzkrāšanu saistītas apdrošināšanas darbības, šajā likumā noteikto pienākumu izpildei ir tiesības pieprasīt un bez maksas saņemt, kā arī glabāt un citādi apstrādāt informāciju no Sodu reģistra – ziņas par klienta, tā patieso labuma guvēju un pārstāvju, kā arī par personas, kura izteikusi vēlmi uzsākt darījuma attiecības ar kredītiestādi vai apdrošināšanas komersantu, tās patieso labuma guvēju un pārstāvju sodāmību par noziedzīgiem nodarījumiem tautsaimniecībā, kas nav dzēsta vai noņemta, veicot klienta NILLTPF riska novērtējumu, kā arī gadījumos, kad tiek vērtēta nepieciešamība ziņot Finanšu izlūkošanas dienestam par aizdomīgu darījumu vai atturēties no aizdomīga darījuma veikšanas.
Ņemot vērā, ka Likumā ir noteikts skaidrs pamatojums datu par sodāmību un pārkāpumiem apstrādei, tad to var veikt.
Ja pārzinim nav pieejama informācija no oficiālās datubāzes par sodāmību vai nav pieejams tiesas spriedums, kas ir stājies spēkā, nevar būt runa par sodāmības datu apstrādi.
Vienlaikus jāuzsver, ka Eiropas Savienības Tiesa spriedumā C-439/19 ir norādījusi, ka pārkāpumu uzskaites punkti, kuri reģistrēti vadītājiem par ceļu satiksmes noteikumu pārkāpumiem, ir uzskatāmi par personas datiem par sodāmību un pārkāpumiem Datu regulas 10. panta izpratnē, norādot, ka tie veido personas datu apstrādi par "pārkāpumiem". Līdz ar to dati par sodāmību un pārkāpumiem attiecas gan uz krimināliem, gan noteiktos gadījumos uz administratīviem pārkāpumiem.
429. Ja tiesībaizsardzības iestādes pieprasa informāciju no kredītiestādes un informācijas pieprasījums satur, piemēram, ziņas par ierosināto krimināllietu vai administratīvo lietu vai piemērotiem drošības pasākumiem, šādi dati nebūtu jāuzskata par personas datiem par sodāmību un pārkāpumiem. Taču, ja tiesībaizsardzības iestādes pieprasa veikt noteiktas darbības, piemēram, bloķēt kontu, pieprasījumā esošie dati būtu jāuzskata par datiem, kas saistīti ar drošības pasākumiem. No tiesībaizsardzības iestādēm iegūtos datus var uzskatīt par tādiem, kas saņemti oficiālās iestādes kontrolē.
430. Gadījumos, kad tiek veikta klienta izpēte Likuma ietvaros, ir atļauts izmantot informācijas līdzekļos publiski pieejamo, tostarp negatīvo, informāciju, izvērtējot katrai atsevišķai situācijai atbilstošās informācijas aktualitāti un izvairoties no pārmērīgas datu apstrādes. Datu pārziņa pienākums ir izmantot autoritatīvus avotus un izvairīties no tādiem, kuri varētu sniegt maldinošu vai nepatiesu informāciju par indivīdu. Atkarībā no konkrētās situācijas jāņem vērā tik sena informācija, cik tā varētu būt noderīga atbilstoši faktiskajiem apstākļiem un saderīga ar datu apstrādes nolūku.
7.4. Datu regulā noteikto iekšējo procesu atbilstības nodrošināšana
431. Ievērojot normatīvo aktu juridisko hierarhiju starp Likumu un Datu regulu, kolīzijas situācijā augstāks spēks ir Datu regulai.
432. Saskaņā ar Datu regulas 24. panta 1. un 2. punktu, ņemot vērā apstrādes raksturu, apjomu, kontekstu un nolūkus, kā arī dažādas iespējamības un nopietnības pakāpes riskus attiecībā uz fizisku personu tiesībām un brīvībām, pārzinis īsteno atbilstošus tehniskus un organizatoriskus pasākumus, lai nodrošinātu un spētu uzskatāmi parādīt, ka apstrāde notiek saskaņā ar šo regulu. Ja nepieciešams, minētos pasākumus pārskata un atjaunina.
433. Atbilstoši Datu regulas 35. panta 1. punktam, ja datu apstrādes veids, jo īpaši, izmantojot jaunās tehnoloģijas, kā arī ņemot vērā apstrādes raksturu, apjomu, kontekstu un nolūkus, varētu radīt augstu risku fizisko personu tiesībām un brīvībām, pārzinim ir pienākums pirms apstrādes veikt novērtējumu, kā plānotās apstrādes darbības ietekmēs fiziskās personas datu aizsardzību, proti, novērtējumu par ietekmi uz datu aizsardzību (turpmāk – NIDA).
434. Datu valsts inspekcija ir sagatavojusi sarakstu "Apstrādes darbību veidi, attiecībā uz kuriem ir rekomendējams veikt datu aizsardzības ietekmes novērtējumu saskaņā ar Datu regulas 35. panta 4. punktu"69. Daži piemēri no šī saraksta, kad pārzinim jāveic NIDA:
- finanšu iestāde novērtē savu klientu datus, izmantojot kredīta uzziņas datubāzi vai nelikumīgi iegūtu līdzekļu legalizēšanas un terorisma finansēšanas novēršanas vai krāpšanas datubāzi (skatīt rokasgrāmatas 417.2. punktu);
- biometrijas datu (skatīt rokasgrāmatas 7.2. apakšnodaļu) apstrāde ar mērķi identificēt fizisku personu kopā ar vismaz vienu no kritērijiem;
- automātiska personas datu apstrāde plašā mērogā un datu apstrāde, kā pamatā ir profilēšana (skatīt rokasgrāmatas 7.7. apakšnodaļu).
435. Izņēmums ir noteikts Datu regulas 35. panta 10. punktā, kas paredz, ka, ja saskaņā ar Datu regulas 6. panta 1. punkta "c" un "e" apakšpunktu veiktās apstrādes tiesiskais pamats ir noteikts Latvijas Republikas vai ES tiesību aktos, kuri ir piemērojami pārzinim, un minētie tiesību akti reglamentē konkrēto apstrādes darbību vai minēto darbību kopumu, un NIDA jau ir veikts kā daļa no vispārējā ietekmes novērtējuma saistībā ar minētā tiesiskā pamata pieņemšanu, Datu regulas 35. panta 1.–7. punktu (attiecas uz to, kā un kad jāveic NIDA) nepiemēro.
Datu regulas 93. apsvērums paredz, ka, ja pieņem dalībvalsts tiesību aktus, kuri ir publiskas iestādes vai publiskas struktūras uzdevumu izpildes pamatā un ar kuriem regulē attiecīgo konkrēto apstrādes darbību vai apstrādes darbību kopumu, dalībvalstis var uzskatīt, ka pirms apstrādes darbībām ir nepieciešams veikt NIDA.
No minētā secināms, ka sākotnējais vispārējais ietekmes novērtējums ir jāveic likumdevējam normatīvā akta izstrādes procesā, savukārt pārziņiem būtu jāveic NIDA attiecībā uz normatīvajā aktā minēto personas datu apstrādi tikai tad, ja tas būtu atsevišķi noteikts normatīvajā aktā.
7.5. Datu subjektu tiesību īstenošana
436. Ikviens pārzinis savā darbībā ir atbildīgs par Datu regulā noteikto principu ievērošanu. Īpaši svarīgs ir pārredzamības princips, jo pārziņa pienākums ir nodrošināt datu subjektam pārskatāmu, saprotamu, vispusīgu informāciju par esošo vai plānoto personas datu apstrādi. Uzsākot personas datu apstrādi un nenodrošinot skaidras un saprotamas informācijas pieejamību datu subjektam, tiek apdraudēta datu subjekta tiesību realizēšana un Datu regulas noteikumu ievērošana.
437. Attiecībā uz informācijas sniegšanu 29. panta Datu aizsardzības darba grupa Pārredzamības pamatnostādnēs saskaņā ar Regulu 2016/67970 ir uzsvērusi, ka personas datu apstrādes nolūkiem un tiesiskajam pamatam ir jābūt skaidram, informācijai ir jābūt konkrētai un galīgai, bez abstrakcionisma, neviennozīmīga formulējuma vai plašām interpretācijas iespējām. Datu regulas 12. panta 1. punkts nosaka, ka pārzinis veic atbilstošus pasākumus, lai kodolīgā, pārredzamā, saprotamā un viegli pieejamā veidā, izmantojot skaidru un vienkāršu valodu, datu subjektam sniegtu visu Datu regulas 13. un 14. pantā minēto informāciju un nodrošinātu visu Datu regulas 15.–22. pantā un 34. pantā minēto saziņu attiecībā uz apstrādi, jo īpaši attiecībā uz visu informāciju, kas konkrēti paredzēta bērnam. Informācija ir sniedzama un datu subjekta tiesības ir īstenojamas, ja vien nepastāv datu subjekta tiesību ierobežojumi (skatīt rokasgrāmatas 442.–449. punktu).
438. Pārzinis informāciju sniedz rakstiski vai citā veidā, tostarp vajadzības gadījumā elektroniskā formā, piemēram, savā tīmekļa vietnē. Pēc datu subjekta pieprasījuma informāciju var sniegt mutiski, tostarp vajadzības gadījumā identificējot datu subjektu pirms informācijas sniegšanas. Vispārīgas informācijas sniegšanai par datu apstrādi datu subjekta pilnā identifikācija nav nepieciešama, ja vien to neparedz tiesību akti vai pārziņa iekšējās kārtības noteikumi. Kredītiestādēm ir rekomendējams apmācīt darbiniekus, kas tieši komunicē ar klientiem, par datu apstrādes nolūkiem un to pamatojumu, lai darbinieki varētu paskaidrot datu apstrādes nepieciešamību.
439. Uzskatāms, ka pārzinis ir sniedzis nepieciešamo informāciju atbilstoši Datu regulas 12.–14. pantam, ja pārzinis iekļauj savā privātuma politikas dokumentā vai citā dokumentā (piemēram, līgumā ar klientu) vispārīgu informāciju par to, ka tiek veikta datu apstrāde NILLTPFN jomā, pamatojoties uz juridisko pienākumu vai sabiedrības interesēm. Par datu apstrādes nolūkiem, kas pamatoti ar citiem tiesiskajiem pamatiem (piemēram, pārziņa leģitīmajām interesēm), informācija jāsniedz atsevišķi, bet ir pieļaujams darīt to tajos pašos dokumentos.
440. Pārskatatbildības princips ir īpaši svarīgs tieši tādēļ, ka, nesniedzot datu subjektam pārskatāmu, saprotamu, vispusīgu informāciju par esošo vai plānoto personas datu apstrādi, datu subjekts nevar pienācīgi īstenot savas datu aizsardzības tiesības, ja vien tās nav ierobežotas.
441. Attiecībā uz informācijas sniegšanu 29. panta Datu aizsardzības darba grupa Pārredzamības pamatnostādnēs saskaņā ar Regulu 2016/67971 ir uzsvērusi, ka personas datu apstrādes nolūkiem un tiesiskajam pamatam ir jābūt skaidram, informācijai ir jābūt konkrētai un galīgai, bez abstrakcionisma, neviennozīmīga formulējuma vai plašām interpretācijas iespējām. Tādējādi pārziņa pienākums ir nodrošināt datu subjektu ar informāciju par datu apstrādes nolūku un tiesisko pamatu tādā veidā, lai datu subjektam būtu viennozīmīgi saprotams gan veiktās personas datu apstrādes nolūks, gan tiesiskais pamats. Katras apstrādes nolūki būtu nodalāmi, ievērojot Datu regulā noteiktos personas datu apstrādes principus, tostarp "nolūka ierobežojumu" un "datu minimizēšanas" principus.
442. Datu regulas 12. panta 2. punkts nosaka, ka pārzinis veicina datu subjekta tiesību īstenošanu saskaņā ar Datu regulas 15.–22. pantu.
443. Saskaņā ar Datu regulas 12. panta 3. punktu pārzinis bez nepamatotas kavēšanās un jebkurā gadījumā mēneša laikā pēc pieprasījuma saņemšanas datu subjektu informē par darbību, kas pēc pieprasījuma veikta saskaņā ar Datu regulas 15.–22. pantu. Vajadzības gadījumā minēto laikposmu var pagarināt vēl par diviem mēnešiem, ņemot vērā pieprasījumu sarežģītību un skaitu. Pārzinis informē datu subjektu par jebkuru šādu pagarinājumu un kavēšanās iemesliem mēneša laikā pēc pieprasījuma saņemšanas.
444. Pārzinis sniedz atbildi rakstiski, piemēram, nosūta datu subjektam elektroniskā formā (e-pasta ziņojumā vai kā ziņu internetbankā), izsniedz filiālē vai nosūta ar pasta komersanta starpniecību. Saskaņā ar Datu regulas 12. panta 3. punktu, ja datu subjekts pieprasījumu iesniedz elektroniskā formā, informāciju tam, ja iespējams, sniedz elektroniskā formā, izņemot, ja datu subjekts pieprasa citādi. Pēc datu subjekta pieprasījuma informāciju var sniegt mutiski – ar noteikumu, ka pirms informācijas sniegšanas datu subjekta identitāte ir pierādīta veidos, kādus paredz tiesību akti vai pārziņa iekšējās kārtības noteikumi.
445. Datu regulas 23. panta 1. punktā noteikts, ka saskaņā ar ES vai dalībvalsts tiesību aktiem, kas piemērojami datu pārzinim vai apstrādātājam, ar leģislatīvu pasākumu var ierobežot to pienākumu un tiesību darbības jomu, kas paredzētas 12.–22. pantā un 34. pantā, kā arī 5. pantā, ciktāl tā noteikumi atbilst 12.–22. pantā paredzētajām tiesībām un pienākumiem, ja ar šādu ierobežojumu tiek ievērota pamattiesību un pamatbrīvību būtība un tas demokrātiskā sabiedrībā ir nepieciešams un samērīgs, lai garantētu noziedzīgu nodarījumu novēršanu, izmeklēšanu, atklāšanu vai saukšanu pie atbildības par tiem, vai kriminālsodu izpildi, tostarp aizsardzību pret sabiedriskās drošības apdraudējumiem un to novēršanu ("d" apakšpunkts), citus svarīgus ES vai dalībvalsts vispārējo sabiedrības interešu mērķus, jo īpaši ES vai dalībvalstij svarīgas ekonomiskās vai finanšu intereses, tostarp monetāros, budžeta un nodokļu jautājumus, sabiedrības veselību un sociālo nodrošinājumu ("e" apakšpunkts).
446. FPDA likuma 26. pantā paredzēts, ka, ievērojot Datu regulas 23. pantu, datu subjekta tiesības var ierobežot citos normatīvajos aktos paredzētos gadījumos. Savukārt saskaņā ar FPDA likuma 27. panta pirmo daļu datu subjektam nav tiesību saņemt Datu regulas 15. pantā norādīto informāciju, ja šo informāciju aizliegts izpaust saskaņā ar normatīvajiem aktiem, lai nodrošinātu sabiedrības finansiālās intereses nodokļu aizsardzības, noziedzīgi iegūtu līdzekļu legalizācijas un terorisma finansēšanas novēršanas jomā vai finanšu tirgus dalībnieku uzraudzību un to garantiju sistēmu darbību, noregulējuma piemērošanu un makroekonomisko analīzi.
447. Minētie datu subjekta tiesību ierobežojumi noteikti Likuma 5.2 panta otrajā daļā, kas paredz, ka Likuma subjekti, slēgtā vai atvērtā kopīgā klienta izpētes rīka pakalpojuma sniedzēji, uzraudzības un kontroles institūcijas, Finanšu izlūkošanas dienests, Uzņēmumu reģistrs un Likuma 41. pantā minēto reģistru pārziņi datu subjektam nesniedz informāciju par Likuma ietvaros veikto datu apstrādi NILLTPFN jomā, izņemot publiski pieejamos datus. Likuma 5.2 panta otrā daļa jāinterpretē kopsakarā ar Datu regulas 23. pantu un jāuzskata, ka Likumā minētais ierobežojums attiecas tikai uz datu subjekta piekļuves tiesībām.
Līdz ar to Likums ierobežo datu subjekta tiesības piekļūt personas datiem, kurus kredītiestāde par to apstrādā Likuma mērķu sasniegšanai. Ņemot vērā, ka pats ierobežojums satur izņēmumu – "izņemot publiski pieejamus datus" –, tas būtu jāsaprot tā, ka datu subjektam tomēr ir pieeja noteiktai daļai no personas datiem un attiecībā uz noteiktu personas datu kategoriju tam ir piekļuves tiesības. Publiski pieejami dati ir tādi personas dati, kas vienlīdz pieejami gan Likuma subjektam, gan datu subjektam. Piemēram, par publiski pieejamiem datiem var tikt uzskatīti paša datu subjekta Likuma subjektam sniegtie dati par sevi un informācija, kas ir bez maksas pieejama valsts publiski pieejamos reģistros (piemēram, Uzņēmumu reģistrā pieejamie dati, kas nav uzskatāmi par juridiskās personas datiem). Par publiski pieejamiem datiem nevar tikt uzskatīti personas dati, kas tiek iegūti klienta izpētes rezultātā, apkopojot informāciju gan no publiski pieejamiem, gan no publiski nepieejamiem avotiem. Datu subjekta piekļuves tiesības ir īstenojamas atbilstoši Datu regulas 15. pantā noteiktajam un būtu nodalāmas no dokumentu kopiju izsniegšanas.
Personas datu kopija nav tas pats, kas dokumenta kopija. Datu regulas 15. pantā noteikto datu subjekta tiesību mērķis ir datu subjekta kontroles pār personas datu izmantošanu noteikšana, līdz ar to datu subjektam ir tiesības zināt, kādus datus par to pārzinis apstrādā, bet tiesības nav attiecināmas uz visām to materiālu kopijām, kuras atrodas pārziņa rīcībā, kas, iespējams, satur komercnoslēpumu, trešo personu datus u.c. informāciju.
Datu regulā norādītie pārziņa pienākumi, proti, piekļuves attiecīgajiem personas datiem apstiprinājums un personas datu kopijas nodrošināšana, ir vienlīdz saistīti ar datu subjekta kontroli pār tā personas datiem, t.sk. iespēju labot kļūdas vai neprecizitātes datos, nevis datu subjekta tiesībām kontrolēt pārzini un tā rīcībā esošo informāciju.
Datu subjektu tiesību realizācija ir saistāma ar minēto tiesību iekļaušanas Datu regulā mērķi, proti, Datu regulas preambulas 7. apsvērumā ir minēts, ka fiziskai personai būtu jāspēj kontrolēt savus datus. Līdz ar to arī datu subjekta tiesību īstenošana attiecināma uz pasākumiem, ko datu subjekts veiktu savu datu apstrādes kontroles nodrošināšanai (1. vai konkrētā persona manus datus apstrādā; 2. vai attiecībā uz mani, pamatojoties uz datiem, tiek pieņemti kādi lēmumi; 3. vai dati, kas tiek apstrādāti, ir precīzi; 4. vai mani dati tiek nodoti kādam citam u.c.). Līdz ar to personas datu kopijas izsniegšanas jautājums nav saistīts ar dokumentu kopiju saņemšanu no pārziņa lietvedības sistēmas vai citas pārziņa sistēmas, jo personas datu kopija nav dokumentu kopija. Proti, ar datu kopiju saprotama informācija, kas atspoguļo pārziņa rīcībā esošos datu subjekta personas datus tādā formā un veidā, kādā tie tiek apstrādāti, piemēram, pārziņa rīcībā ir šādi personas dati: vārds, uzvārds (Jānis Bērziņš), dzimšanas vieta (Aizkraukle) u.tml.
Attiecībā uz citu datu subjekta tiesību piemērošanu būtu jāņem vērā tiesību uz piekļuvi datiem īstenošanas piemērošana un tiesiskais pamats katrai konkrētai personas datu apstrādei. Datu subjekta tiesību īstenošana ir jāizvērtē kopsakarā ar personas datu apstrādes tiesisko pamatu un Datu regulā noteiktajiem datu subjektu tiesību nodrošināšanas priekšnosacījumiem.
Vērtējot tiesības uz datu dzēšanu, jāņem vērā, ka tās nevar tikt izmantotas, ja iestājas Datu regulas 17. panta 3. punkta "b" apakšpunktā minētais nosacījums, atbilstoši kuram datu dzēšana nav iespējama, ja dati jāapstrādā atbilstoši ES vai dalībvalsts tiesību aktiem, piemēram, Likumam.
Tāpat vērtējams katras personas datu apstrādes tiesiskais pamats, lai novērtētu, vai var tikt izmantotas tiesības uz datu pārnesamību un tiesības iebilst pret savu datu apstrādi atbilstoši Datu regulas 20. un 21. pantam. Tiesības uz datu pārnesamību nevar tikt izmantotas, ja attiecībā uz klienta izpēti datu apstrādes tiesiskais pamats nav Datu regulas 6. panta 1. punkta "a" vai "b" apakšpunkts, bet gan Datu regulas 6. panta 1. punkta "c", "e" vai "f" apakšpunkts.
Tāpat tiesības iebilst nevar tikt attiecinātas uz datu apstrādi, kas tiek veikta uz likuma pamata (Datu regulas 6. panta 1. punkta "c" apakšpunkts). Tiesības iebilst varētu tikt izmantotas tikai attiecībā uz tādu datu apstrādi, kas veikta uz Datu regulas 6. panta 1. punkta "e" vai "f" apakšpunkta pamata, turklāt šādā gadījumā datu subjektam būtu jāpamato sava sevišķā situācija un apstākļi.
Tiesības labot personas datus var tikt piemērotas tiem personas datiem, kurus datu subjekts ir iesniedzis pats vai attiecībā uz kuriem datu subjekts ir sniedzis pamatotu informāciju par to neprecizitāti. Datu subjekta tiesības labot datus var īstenot, iesniedzot pieprasījumu Likuma subjektam, vai datu subjekts tos var labot pats, izmantojot Likuma subjektu radītos elektroniskos rīkus, piemēram, internetbankā katrs klients var mainīt savu saziņas adresi, tālruņa numuru, e-pastu, darbavietu u.tml. Saņemot precizētus datus no datu subjekta, pārzinim nav jāveic grozījumi vēsturiski veiktās klientu izpētes lietās, jo līdz labojumu iesniegšanai šie dati bija pareizi un aktuāli. Tiesības labot datus attiecas uz personas datu apstrādi nākotnē, sākot ar labojumu veikšanas dienu. Ja personas dati ir iegūti no cita pārziņa, datu subjektam sākotnēji ir jāvēršas pie pārziņa, kas ir atbildīgs par konkrēto datu precizitāti. Piemēram, attiecībā uz Uzņēmumu reģistra reģistros uzturētajiem datiem būtu jāvēršas Uzņēmumu reģistrā, savukārt par Fizisko personu reģistrā uzturētajiem datiem – Pilsonības un migrācijas lietu pārvaldē.
448. Ja tiesību ierobežojums nav noteikts tiesību aktā, datu subjektam jāspēj īstenot savas tiesības. Piemēram, Sankciju likumā datu subjekta tiesību ierobežojumi nav noteikti, līdz ar to datu subjekts var īstenot savas tiesības. Taču, ja datu apstrāde Sankciju likuma ietvaros tiek veikta kopsakarā ar Likumu, piemērojami datu subjekta tiesību ierobežojumi.
449. Gadījumos, kad datu subjekta tiesības nav ierobežotas un datu subjekts var īstenot tiesības uz datu dzēšanu (Datu regulas 17. pants), jāņem vērā, ka šīs tiesības var īstenot tikai pēc Likumā noteiktā datu glabāšanas termiņa beigām (skatīt rokasgrāmatas 7.8. apakšnodaļu), ja vien citi normatīvie akti nenosaka ilgāku glabāšanas termiņu vai nepastāv cits pamats datus glabāt ilgāk (piemēram, lai celtu, īstenotu vai aizstāvētu likumīgas prasības).
7.6. Fizisko personu datu apstrāde sadarbībā ar citiem Likuma subjektiem (nacionālā un starptautiskā līmenī)
450. Fizisko personu datu apmaiņa Likuma 44. panta kontekstā ir atļauta Likumā noteikto mērķu īstenošanai. Uzskatāms, ka šādas datu apmaiņas tiesiskais pamats ir sabiedrības intereses.
451. Atbilstoši Likuma 44. pantam datu apmaiņa ir atļauta vairākos nolūkos:
451.1. pēc korespondentbankas vai citas maksājuma izpildē iesaistītās maksājumu iestādes vai elektroniskās naudas iestādes pieprasījuma "kredītiestāde, maksājumu iestāde vai elektroniskās naudas iestāde sniedz tai savu klientu un to patieso labuma guvēju vai pilnvaroto personu identifikācijas un izpētes gaitā iegūto informāciju un dokumentus, kas attiecas uz darījumu, saistībā ar kuru maksājums tiek veikts" (44. panta pirmā daļa). Šo datu nodošana korespondentbankai ir pieļaujama uz Datu regulas 49. panta 1. punkta "b" apakšpunkta pamata (nosūtīšana ir nepieciešama, lai izpildītu līgumu starp pārzini un datu subjektu), ja korespondentbanka atrodas ārpus ES vai Eiropas Ekonomikas zonas un Eiropas Komisija attiecībā uz to nav pieņēmusi lēmumu par aizsardzības līmeņa pietiekamību un nav nodrošinātas atbilstošas garantijas datu nodošanai. Minētajā gadījumā kredītiestāde nenodotu informāciju, ja klients neiniciētu maksājumu. Taču svarīgi atcerēties par datu pārziņa pienākumu nodrošināt skaidras un saprotamas informācijas sniegšanu klientam pirms līguma noslēgšanas un pārskatatbildības principa ievērošanu (skatīt rokasgrāmatas 7.5. apakšnodaļu);
451.2. "kredītiestādēm un finanšu iestādēm šā likuma mērķu īstenošanai ir tiesības tieši vai ar šo iestāžu pilnvarotas institūcijas starpniecību savstarpēji apmainīties ar savu klientu un to patieso labuma guvēju vai pilnvaroto personu identifikācijas un izpētes gaitā iegūto informāciju un dokumentiem, kā arī ar informāciju par personām, ar kurām šajā likumā noteiktajā kārtībā nav uzsāktas vai ir izbeigtas darījuma attiecības" (44. panta otrā daļa);
451.3. "kredītiestādēm un finanšu iestādēm vai to pilnvarotām institūcijām, tai skaitā grupas ietvaros, šā likuma mērķu īstenošanai ir tiesības izveidot, uzturēt un elektroniski apstrādāt personas datus, izveidot un uzturēt personas datu apstrādes sistēmas par klientiem un personām, ar kurām šajā likumā noteiktajā kārtībā nav uzsāktas vai ir izbeigtas darījuma attiecības, šo personu patiesajiem labuma guvējiem un pilnvarotajām personām. Šādos gadījumos uz veikto personas datu apstrādi neattiecas datu subjekta tiesības pieprasīt informāciju par datu apstrādi, tai skaitā tās mērķiem, saņēmējiem, iegūšanas avotiem, tiesības piekļūt saviem datiem un pieprasīt to grozīšanu, iznīcināšanu, apstrādes pārtraukšanu vai aizliegšanu" (44. panta trešā daļa).
Kā piemēru par datu apmaiņu pārziņu grupas ietvaros ES robežās var minēt šādu situāciju: mātes uzņēmums kā pārzinis nodod datus meitas uzņēmumam kā citam pārzinim.
7.7. Automatizēta lēmuma pieņemšana
452. Saskaņā ar Datu regulas 22. panta 1. punktu datu subjektam ir tiesības nebūt tāda lēmuma subjektam, kura pamatā ir tikai automatizēta apstrāde, tostarp profilēšana, kas attiecībā uz datu subjektu rada tiesiskās sekas vai līdzīgā veidā ievērojami ietekmē datu subjektu.
Saskaņā ar Komisijas klientu izpētes noteikumu72 2. nodaļu un citiem punktiem kredītiestādei, licencētai maksājumu iestādei un licencētai elektroniskās naudas iestādei ir jānodrošina automatizēta riska novērtējuma aprēķināšana, kas, izmantojot uz riska izvērtējumu balstītu pieeju, atspoguļo ar klientu (datu subjektu) saistīto NILLTPF risku skaitliskā izteiksmē (scoring sistēma). Turklāt atkarībā no piemērojamā tehnoloģiskā risinājuma skaitliskais vērtējums var būt arī par pamatu automatizēta lēmuma pieņemšanai (minēto noteikumu 13. punkts). Izņēmuma gadījumos kredītiestāde, licencēta maksājumu iestāde un licencēta elektroniskās naudas iestāde var nepiemērot automatizētu riska skaitlisko novērtējumu. Tam jāatbilst iestādes riskam, un ir jāsaņem Komisijas rakstveida piekrišana. Šādos gadījumos kredītiestādei, licencētai maksājumu iestādei un licencētai elektroniskās naudas iestādei ir pienākums pierādīt, ka tā objektīvi nodrošinās klientam piemītošā riska izvērtējumu un noteiks klientam piemītošajam riskam atbilstošu veicamo klienta izpētes pasākumu apjomu.
453. Aprakstītajā gadījumā var tikt pieņemts lēmums, kura pamatā ir automatizēta apstrāde un kurš attiecībā uz datu subjektu rada tiesiskās sekas vai līdzīgā veidā ievērojami ietekmē datu subjektu (Datu regulas 22. panta 1. punkts), piemēram, datu subjektam var tikt atteikta norēķinu konta atvēršana vai attiecībā uz datu subjektu veikta padziļināta izpēte.
454. Ņemot vērā, ka skaitliskā novērtējuma mērķis ir izvērtēt konkrētus ar datu subjektu saistītus personiskus aspektus, kas varētu norādīt uz risku saistībā ar tā iespējamu iesaisti NILLTPF, šāda vērtēšana uzskatāma par profilēšanu (Datu regulas 4. panta 4. punkts).
455. Aprakstītajā gadījumā automatizētā lēmuma pieņemšana var ietvert profilēšanu. Ņemot vērā, ka šāda datu apstrāde tiek veikta uz Komisijas izdotā tiesību akta pamata, piemērojams Datu regulas 22. panta 2. punkta "b" apakšpunktā minētais izņēmums, atbilstoši kuram šāda datu apstrāde ir atļauta un uz to neattiecas datu subjekta tiesības nebūt šāda lēmuma subjektam.
7.8. Datu glabāšana
456. Saskaņā ar Datu regulas 5. panta 1. punkta "e" apakšpunktu personas dati tiek glabāti veidā, kas pieļauj datu subjektu identifikāciju, ne ilgāk, kā tas nepieciešams nolūkiem, kādos attiecīgos personas datus apstrādā.
457. Personas datus var glabāt ilgāk, ja personas dati tiks apstrādāti tikai arhivēšanas nolūkos sabiedrības interesēs, zinātniskās vai vēstures pētniecības nolūkos vai statistikas nolūkos saskaņā ar Datu regulas 89. panta 1. punktu, ar noteikumu, ka tiek īstenoti atbilstoši tehniskie un organizatoriskie pasākumi, kas Datu regulā paredzēti, lai aizsargātu datu subjekta tiesības un brīvības ("glabāšanas ierobežojums").
458. Personas dati uzskatāmi par dzēstiem tad, kad tos nav iespējams atjaunot vai kā citādi atgūt. Ja dati no sistēmas tiek dzēsti (piemēram, gadījumos, kad to turpmāka glabāšana sistēmā vairs nav nepieciešama vai atbilstoša Datu regulai), tad arī sistēmas apakšsistēmās vai citur dublētie dati ir jādzēš, ja vien šai atsevišķajai apstrādei nav cita (jauna) tiesiskā pamata Datu regulas izpratnē. Datu dzēšanas vietā ir pieļaujams veikt datu anonimizāciju, veicot to tādā veidā, ka šīs darbības rezultātā datu subjekts vairs nav identificēts vai identificējams.
459. Fizisko personu dati tiek dzēsti tad, kad to glabāšanas mērķis ir sasniegts, un neatkarīgi no tā, kādā formātā tie tiek glabāti.
460. Attiecībā uz klienta lietas glabāšanu, ņemot vērā, ka klienta lieta (klienta dokumenti, kuri tiek glabāti gan vienkopus, gan atsevišķi) var sastāvēt no dokumentiem ar dažādiem glabāšanas termiņiem, uzskatāms, ka iestāde ir tiesīga uzglabāt visu dokumentu kopumu, t.sk. līgumus, 10 gadus pēc visu darījuma attiecību izbeigšanas ar klientu (atbilstoši Civillikuma 1895. pantā noteiktajam vispārīgajam saistību tiesību noilguma termiņam, lai aizsargātu savas leģitīmās intereses prasības gadījumā).
Šis dokuments neaizstāj oficiālo publikāciju izdevumā Latvijas Vēstnesis. Mēs neuzņemamies atbildību par iespējamām neprecizitātēm, kas radušās oriģināla pārveidošanā šajā formātā.
Šis teksts tiek publicēts saskaņā ar paša avota likumi.lv atkalizmantošanas noteikumiem, nevis saskaņā ar Legalize licenci vai publiskā īpašuma licenci.
likumi.lv
brīvi pieejams (oficiālie valsts izdevumi nav aizsargāti ar autortiesībām)