Zaudējis spēku - Ieteikumi noziedzīgi iegūtu līdzekļu legalizācijas un terorisma un proliferācijas finansēšanas novēršanas un sankciju riska pārvaldīšanas iekšējās kontroles sistēmas izveidei un klientu izpētei

Veids Ieteikumi
Publicēts 2021-12-21
Statuss Zaudējis spēku
Izdevējs Finanšu un kapitāla tirgus komisija
Avots likumi.lv
panti Not indexed
Grozījumu vēsture JSON API

461. Likuma 37. panta otrās daļas redakcijā, kas bija spēkā līdz 08.11.2017., bija noteikts pienākums Likuma subjektam vismaz piecus gadus pēc darījuma attiecību izbeigšanas glabāt klientu datus noteiktā apjomā. Savukārt ar 09.11.2017. spēkā stājušos likumu "Grozījumi Noziedzīgi iegūtu līdzekļu legalizācijas un terorisma finansēšanas novēršanas likumā" (turpmāk – 09.11.2017. grozījumi) Likuma 37. panta otrā daļa izteikta jaunā redakcijā, nosakot, ka Likuma subjekts klienta datus noteiktā apjomā glabā piecus gadus pēc darījuma attiecību izbeigšanas vai gadījuma rakstura darījuma veikšanas. Vienlaikus ar 09.11.2017. grozījumiem Likuma 37. pants ir papildināts ar 2.1 daļu, kas paredz pienākumu Likuma subjektam iznīcināt tā rīcībā esošos dokumentus un informāciju par personu pēc šajā pantā noteiktā dokumentu un informācijas glabāšanas termiņa beigām. Līdz ar to uzskatāms, ka ar 09.11.2017. grozījumu stāšanos spēkā Likuma subjektiem ir zudis juridiskais pienākums glabāt klientu datus ilgāk par pieciem gadiem, ja vien nepastāv cits nolūks un tiesiskais pamats datu glabāšanai. Likuma subjektiem, kuri klientu datu glabāšanas termiņu bija noteikuši ilgāku par pieciem gadiem pēc darījuma attiecību izbeigšanas, ar 09.11.2017. grozījumu stāšanos spēkā bija pienākums pārskatīt šo datu glabāšanas termiņu, kā arī, pienākot glabāšanas termiņa beigām, iznīcināt to rīcībā esošos dokumentus un informāciju par klientu, kas radusies, izpildot Likumā noteiktās prasības, ja vien nepastāv cits nolūks un tiesiskais pamats datu glabāšanai. Turklāt jāņem vērā, ka ar Datu regulas spēkā stāšanos pārziņiem arī bija jāpārskata personas datu apstrādes procesi un jānosaka glabāšanas termiņi atbilstoši Datu regulas prasībām. Tāpat saskaņā ar Likuma 7. panta pirmās daļas 11. punktu, izveidojot IKS, Likuma subjekti paredz vismaz politiku un procedūru regulāras darbības pārskatīšanas prasības un kārtību atbilstoši grozījumiem normatīvajos aktos vai Likuma subjekta darbības procesos, sniegtajos pakalpojumos, pārvaldības struktūrā, klientu bāzē vai darbības reģionos.

462. Atbilstoši Likuma 37. panta otrajai daļai klienta izpētes lietā iegūtā informācija jāglabā piecus gadus pēc darījuma attiecību izbeigšanas. Pēc noteiktā termiņa beigām minētā informācija (dokumenti) ir jāiznīcina, ja vien Likuma subjekts nav saņēmis Likuma 37. panta trešajā daļā minēto norādījumu pagarināt glabāšanas termiņu vai nav iestājies kāds cits gadījums (skatīt rokasgrāmatas 463.–465. punktu).

Par darījuma attiecību izbeigšanas datumu būtu jāuzskata datums, kad visos klienta kontos ir nulles atlikums un kredītiestāde ir slēgusi klienta pēdējo kontu.

Pēc darījuma attiecību izbeigšanas un saistībā ar aizdevuma līgumu jauniegūtie dati NILLTPFN jomā būtu jāglabā atbilstoši Likuma 37. pantam, ja vien nav cita pamata datu glabāšanai.

463. Kredītiestādei var būt pārliecinošas leģitīmas intereses turpināt klienta izpētes dokumentu (materiālu) apstrādi (t.sk. glabāšanu) papildus piecus gadus gadījumos, kad nav saņemti Likuma 37. panta trešajā daļā minētie norādījumi. Turklāt tas nav pretrunā ar AML IV direktīvas73 40. panta nosacījumiem, taču kredītiestādei pirms glabāšanas termiņa pagarināšanas būtu jāveic rūpīgs uzglabāšanas nepieciešamības un samērīguma novērtējums (uz riska izvērtējumu balstīta pieeja).

464. Ja pret kredītiestādi ir ierosināta izmeklēšana vai tiesvedība, ir pieļaujams datus glabāt tik ilgi, cik nepieciešams tieši šim nolūkam, tātad arī vairāk nekā piecus vai 10 gadus, kas paredzēti Likuma 37. pantā. Glabāšanas termiņa pamatojumam būtu jāveic rūpīgs novērtējums.

465. Datu, kas tiek apstrādāti tikai atbilstoši Sankciju likumam, glabāšanas termiņu pārzinis nosaka patstāvīgi, ievērojot Datu regulas 5. panta 1. punkta "e" apakšpunktā minēto glabāšanas ierobežojuma principu.

7.9. Darbinieku apmācība

466. Katra pārziņa pienākums ir regulāri (piemēram, reizi gadā) veikt darbinieku apmācību, ņemot vērā katra darbinieka amata pienākumus un darba specifiku. Pārziņa pienākums ir izvērtēt, vai attiecīgais darbinieks ikdienas darbā saskaras ar datu aizsardzības jautājumiem, apkalpo klientus un spēj ikvienam klientam sniegt attiecīgo informāciju skaidrā, saprotamā un vienkāršā valodā, tādā veidā realizējot pārskatatbildības principu. Tikai pats pārzinis spēj izanalizēt sava biznesa specifiku, iesaistīto darbinieku zināšanu līmeni un nepieciešamās prasmes, lai noteiktu, cik padziļināta apmācība vajadzīga. Vienotas un konkrētas prasības katram pārzinim nav iespējams definēt, tomēr praksē lietderīgas un vēlamas būtu pamata prasmes, tādas kā, piemēram, datu aizsardzības jēdzieni, personas datu kategorijas, lomu sadale personas datu apstrādē (pārzinis vai apstrādātājs), apstrādes pamatprincipi, tiesiskā pamata noteikšana, datu subjekta tiesības (īpaši darbiniekiem, kas tieši strādā ar klientiem), risku novērtēšana datu apstrādē, pārziņa atbildība, datu aizsardzības pārkāpumi, datu nodošana uz trešajām valstīm. Pārzinis var apsvērt iespēju grupēt darbiniekus atkarībā no veicamajiem darba pienākumiem un nodrošināt tādu mācību saturu, kas ir pielāgots konkrētai darbinieku grupai, piemēram, vienai grupai var nodrošināt padziļinātākas mācības nekā citai.

7.10. Datu nodošana ārpus ES vai Eiropas Ekonomikas zonas

467. Datu regulas 44. pantu paskaidro tās 101. apsvērums, kurā norādīts, ka gadījumos, kad personas dati no ES tiek nosūtīti pārziņiem, apstrādātājiem vai citiem saņēmējiem trešajās valstīs vai starptautiskām organizācijām, aizsardzības līmenim, ko šī regula nodrošina fiziskām personām ES, nebūtu jāsamazinās.

Vienlaikus, lai nodrošinātu Datu regulai atbilstošu personas datu apstrādi, būtisks ir pats datu nodošanas fakts. Ja apstrādē iesaistītā persona ir kāds no pārziņa iekšējiem saņēmējiem (piemēram, darbiniekiem), tad kontrole pār personas datiem netiek mainīta, jo iekšējais saņēmējs turpina personas datus apstrādāt pārziņa pilnvarojuma ietvaros.

Tādējādi, ja pārziņa iekšējais saņēmējs (piemēram, norīkots darbinieks) veic datu apstrādi trešajā valstī, tad nav konstatējams nodošanas elements (nenotiek informācijas apmaiņa starp pārzini un kādu citu juridiski atšķirīgu vienību). Citāds gadījums ir, ja pārziņa darbinieks veic funkcijas pārziņa nodibinājumā (piemēram, meitas uzņēmumā) trešajā valstī vai ja pārziņa darbinieka uzturēšanās trešajā valstī ir ar zināmas patstāvības iezīmēm. Šādā gadījumā informācijas apmaiņa starp pārzini un nodarbināto varētu tikt uzskatīta par personas datu nodošanu uz trešo valsti.

Atbilstoši Datu regulas 24. pantam, ņemot vērā apstrādes raksturu, apjomu, kontekstu un nolūkus, kā arī dažādas iespējamības un nopietnības pakāpes riskus attiecībā uz fizisku personu tiesībām un brīvībām, pārzinis īsteno atbilstošus tehniskos un organizatoriskos pasākumus, līdz ar to, ja ir paredzams, ka darbinieku pienākumos ietilps personas datu apstrāde trešajās valstīs, tad nepieciešams apsvērt un ieviest tādus pasākumus, kas mazinās vai pat novērsīs tos papildu riska faktorus, kas saistāmi ar personas datu apstrādi trešajās valstīs.

Darbinieka darba e-pasts, vārds, uzvārds, darba telefona numurs, darba devēja ierīču IP adreses saskaņā ar Datu regulas 14. apsvērumu ir uzskatāmas par juridiskas personas informāciju.

7.11. Datu valsts inspekcijas un Komisijas kompetence

468. Datu valsts inspekcijas kompetenci un uzdevumus nosaka Datu regulas 55., 57. un 58. pants un FPDA likuma 4. un 5. pants. Datu valsts inspekcijas kompetencē ir personas datu apstrādes vispārīga uzraudzība. Komisijas kompetencē ir Likumā un Sankciju likumā noteikto uzraudzības pasākumu īstenošana, un Komisija var konsultēt Datu valsts inspekciju par to, vai personas datu apstrāde izriet no NILLTPFN un sankciju jomas tiesību aktiem.

Datu valsts inspekcija un Komisija sadarbojas, tostarp nepieciešamības gadījumā apmainās ar viedokļiem un sniedz savstarpēju palīdzību, lai nodrošinātu konsekventu Datu regulas un citu normatīvo aktu piemērošanu un izpildi.

Iegūstot un citādi apstrādājot informāciju no Likuma subjektiem, Datu valsts inspekcija ievēro konfidencialitāti, kā arī FPDA likuma 14. panta pirmajā daļā noteikto, ka Datu valsts inspekcijā nodarbinātajiem ir aizliegts izpaust informāciju (izņemot publiski pieejamo informāciju), ko tie ieguvuši saistībā ar uzdevumu veikšanu inspekcijā.

7.12. Datu aizsardzības speciālists

469. Veicot datu apstrādi NILLTPFN un sankciju ievērošanas ietvaros, nepieciešamības gadījumā jākonsultējas ar iecelto datu aizsardzības speciālistu. Datu aizsardzības speciālista uzdevumi ir:

469.1. informēt un konsultēt Likuma subjektu un tā darbiniekus, kuri veic datu apstrādi, par viņu pienākumiem;

469.2. uzraudzīt, vai tiek ievērota Datu regula un citi tiesību akti (arī iekšējie normatīvie akti) par datu aizsardzību, tostarp nodrošināta pienākumu sadale, apstrādes darbībās iesaistīto darbinieku informēšana un apmācība un ar to saistītās revīzijas;

469.3. ievākt informāciju, lai identificētu apstrādes procesus, analizēt un pārbaudīt apstrādes procesu atbilstību Datu regulai, informēt, sniegt padomus un rekomendācijas kredītiestādei saistībā ar datu apstrādi;

469.4. pēc pieprasījuma sniegt padomus attiecībā uz novērtējumu par ietekmi uz datu aizsardzību un pārraudzīt tā īstenošanu;

469.5. sadarboties ar uzraudzības iestādi;

469.6. būt par uzraudzības iestādes kontaktpunktu jautājumos, kas saistīti ar apstrādi, t.sk. saistībā ar iepriekšējo apspriešanos u.c. jautājumiem;

469.7. konsultēt datu subjektus, kuri vērsušies pie datu aizsardzības speciālista.

Detalizētāka informācija par datu aizsardzības speciālista lomu un statusu sniegta Latvijas Finanšu nozares asociācijas "Ieteikumos Vispārīgās datu aizsardzības regulas piemērošanai"74."

Noslēguma jautājums

Ar šo ieteikumu spēkā stāšanos spēku zaudē:

1) Komisijas 17.07.2020. ieteikumi Nr. 100 "Ieteikumi noziedzīgi iegūtu līdzekļu legalizācijas un terorisma un proliferācijas finansēšanas novēršanas un sankciju riska pārvaldīšanas iekšējās kontroles sistēmas izveidei un klientu izpētei";

2) Komisijas 28.06.2018. ieteikumi Nr. 111 "Ieteikumi kredītiestādēm un licencētām maksājumu un elektroniskās naudas iestādēm ar sankciju prasību neizpildi saistīto risku mazināšanai".

63 Nodaļas saturs saskaņots ar Datu valsts inspekciju.64 Eiropas Parlamenta un Padomes Regula (ES) 2016/679 (2016. gada 27. aprīlis) par fizisku personu aizsardzību attiecībā uz personas datu apstrādi un šādu datu brīvu apriti un ar ko atceļ Direktīvu 95/46/EK (Vispārīgā datu aizsardzības regula).65 Pieejams: https://ec.europa.eu/justice/article-29/documentation/opinion-recommendation/files/2014/wp217_lv.pdf.66 Pieejams: https://ec.europa.eu/justice/article-29/documentation/opinion-recommendation/files/2014/wp217_lv.pdf.67 Ministru kabineta 03.07.2018. noteikumi Nr. 392 "Kārtība, kādā Noziedzīgi iegūtu līdzekļu legalizācijas un terorisma finansēšanas novēršanas likuma subjekts veic klienta neklātienes identifikāciju". Pieejami: https://likumi.lv/ta/id/300147-kartiba-kada-noziedzigi-iegutu-lidzeklu-legalizacijas-un-terorisma-finansesanas-noversanas-likuma-subjekts-veic-klienta-neklatienes-identifikaciju.68 Pieejamas: https://edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_201903_video_devices_lv.pdf.69 Pieejams: https://www.dvi.gov.lv/lv/media/92/download.70 Pieejamas: https://www.dvi.gov.lv/lv/media/72/download.71 Pieejamas: https://www.dvi.gov.lv/lv/media/72/download.72 Pieejami: https://likumi.lv/ta/id/320289-klientu-izpetes-klientu-padzilinatas-izpetes-un-riska-skaitliska-novertejuma-sistemas-izveides-un-informacijas-tehnologiju.73 Eiropas Parlamenta un Padomes Direktīva (ES) 2015/849 (2015. gada 20. maijs) par to, lai nepieļautu finanšu sistēmas izmantošanu nelikumīgi iegūtu līdzekļu legalizēšanai vai teroristu finansēšanai, un ar ko groza Eiropas Parlamenta un Padomes Regulu (ES) Nr. 684/2012 un atceļ Eiropas Parlamenta un Padomes Direktīvu 2005/60/EK un Komisijas Direktīvu 2006/70/EK.74 Pieejami: https://www.financelatvia.eu/wp-content/uploads/2021/02/Ieteikumi_datu_aizsardzibas_regula-1.pdf.

Finanšu un kapitāla tirgus komisijas priekšsēdētāja S. Purgaile

Šis dokuments neaizstāj oficiālo publikāciju izdevumā Latvijas Vēstnesis. Mēs neuzņemamies atbildību par iespējamām neprecizitātēm, kas radušās oriģināla pārveidošanā šajā formātā.

Šis teksts tiek publicēts saskaņā ar paša avota likumi.lv atkalizmantošanas noteikumiem, nevis saskaņā ar Legalize licenci vai publiskā īpašuma licenci. likumi.lv
brīvi pieejams (oficiālie valsts izdevumi nav aizsargāti ar autortiesībām)