Approved by
Ars festa
21 June 2018
Director's Order No 029A
1.1.The purpose of the Rules for the Processing of Personal Data of the Public Institution "Ars festa" (hereinafter referred to as the "Institution") (hereinafter referred to as the "Rules") is to
to regulate the processing of personal data in the Institution, ensuring the 27 April 2016.
Regulation (EU) 2016/679 of the European Parliament and of the Council on the protection of natural persons with regard to the processing of personal
data and on the free movement of such data, and repealing Directive 95/46/EC (hereinafter referred to as
"Regulation (EU) 2016/679"), and the implementation of
the other legal acts governing the processing and protection of personal data.
1.2 The purpose of these Rules is to provide for the basic and specific requirements for the processing of personal data
and the organisational and technical measures to be implemented by the Institution.
1.3 The Rules have been drawn up in accordance with the Regulation (EU) 2016/679, the Law on the Legal Protection of Personal Data of the Republic of Lithuania
(hereinafter referred to as the "ADPA") and other legal acts governing the processing and protection of personal data
.
1.4 The Rules must be complied with by all persons employed by the Institution under contracts of employment (hereinafter referred to as "the Institution's
employees"), who are entrusted with the processing of personal data or learning about personal data in the performance of their duties.
2.1. Data Controller - Public Institution "Ars festa", company code 303398861, registered office address Šiaulių g. 10-2,
Vilnius.
2.2. Data Subject - a natural person whose personal data is processed by the Institution.
2.3.
Personal data - any information about an identified or identifiable natural person (data subject); an identifiable natural person is
a person who can be identified, directly or indirectly, in particular by reference to an identifier such as
name, personal identification number, location data and an
internet identifier, or to one or more factors specific to the physical, physiological, genetic, mental,
economic, cultural or social identity of that natural person.
2.4. Processing means any operation or sequence of operations which is performed by automated or non-automated means on
personal data or sets of personal data, such as
collecting, recording, sorting, organizing, storing, adapting or modifying, retrieving, accessing,
using, disclosing by transmission, disseminating or otherwise making available
, or correlating or combining with other data, restricting, erasing, or
destroying.
2.5 Data recipient means a natural or legal person, public authority, agency or other body to which
personal data are disclosed, whether or not to a third party.
2.6 Data processor means a natural or legal person, public authority, agency or other body which processes personal data on behalf of
the controller.
2..7 Special categories of personal data - data revealing racial or ethnic origin, political
opinions, religious or philosophical beliefs, or trade union membership, as well as data concerning health,
criminal record, genetic data, biometric data.
2.8 Third party - a natural or legal person, public authority, agency or other body which is not
a data subject, data controller, data processor, or persons who are allowed to process personal data under the direct authority of
the data controller or data processor.
2.9 Other terms used in the Rules are defined in Regulation (EU) 2016/679 and other legal acts of the Republic of Lithuania
regulating the processing and protection of personal data.
3.1. the Institution, when processing personal data, performs the following functions:
3.1.1. determines the purposes and means of the processing of personal data;
3.1.2. ensures that personal data are collected for specified, clearly defined and legitimate
purposes and does not continue to be processed in a manner incompatible with those purposes;
3.1.3. ensure that personal data are processed in a lawful, fair and transparent manner;
3.1.4. ensure that personal data are adequate, relevant and necessary for the purposes
for which they are processed;
3.1.5. Ensures that personal data are accurate and updated as necessary; inaccurate personal
data are deleted or rectified without delay;
3.1.6. Ensures that personal data are kept in a form that permits the identification of the Data Subject
for no longer than is necessary for the purposes for which the personal data are
processed;
3.1.7. ensure that personal data are processed in such a way that the technical and
organisational measures in place ensure adequate security of personal data, including protection
against unauthorised or unlawful processing and against accidental
loss, destruction or damage.
3..1.8. ensure the exercise of the Data Subject's rights in accordance with the procedures set out in Regulation (EU) 2016/679
.
4.1 Personal data shall be processed in the Institution by automated means and in structured collections,
personal data shall be obtained from Data Subjects or third parties.
4.2 The institution processes personal data for the following purposes:
4.2.1. internal administration, conclusion, execution, termination and accounting of employment contracts,
proper performance of the employer's obligations laid down by law, proper communication with
employees outside working hours, to ensure proper working conditions:
4.2.1.1. Employee personal data: Name, surname, date of birth, personal identification number,
telephone number, address, e-mail address, passport or ID
card number, date of commencement and termination of the employee's employment with the Institution, gender,
marital status, number of children and date of birth, bank account number,
data contained in curriculum vitae (CV), copies of
identity documents, data on the employee's qualifications (data on
education, certificates, attestations, etc.)
Employee personal data shall be stored for the duration of the employment
relationship between the Institution and the Data Subject and for a period of 50 (fifty) years from the date of termination of that relationship.
4.2.2.2. for the organisation of and participation in artistic expression competitions, for the determination of the order of performances
, for the award ceremony and for the conduct of direct communication by telephone and e-mail,
to publish information on social networks (Facebook, Instagram), on the website of the Institution
www.
4.2.2.1. personal data of participants and other Data Subjects: name, surname, telephone number,
Personal data of Participants and other Data Subjects shall be stored for a period of 5 (five) years
from the receipt of consent.
4.3. The processing of personal data shall be governed by Regulation (EU) 2016/679, the GDPR, other legislation
regulating the processing and protection of personal data, the Lithuanian standards LST ISO/IEC 27001
and LST ISO/IEC 27002.
5.1. Personal data in the institution is collected only in accordance with the procedure established by law, by obtaining them:
5.1.1. directly from the Data Subject;
5.1.2. from other sources (with the consent of the Data Subject).
5.2.
5.3 Personal data shall be provided to:
5.3.1. Lithuanian National Radio and Television;
5.3.2. Association LATGA;
5.3.3. Lithuanian Association of Related Rights AGATA;
5.3.4. Other third parties with the consent of the Data Subject.
5.4. The Institution may provide the personal data of Data Subjects to data processors who provide the Institution with
services (perform works) and process the personal data of the Data Subject on behalf of the Institution, as a data
controller, having first concluded with them a data processing agreement.
5.5 Processors shall have the right to process personal data only in accordance with the instructions of the Institution and only to the extent
necessary for the proper performance of the obligations set out in the service contract.
The Institution shall only use those processors which sufficiently ensure that appropriate technical and
organisational measures will be implemented in a way that ensures that the processing of the personal data is in accordance with the requirements of the Regulation
(EU) 2016/679, and that the protection of the rights of the Data Subject is ensured.
6.1. Įstaiga įgyvendina taisyklėse nurodytas organizacines ir technines priemones, siekiant užtikrinti
tinkamą asmens duomenų saugumą, įskaitant apsaugą nuo netyčinio ar neteisėto gautų, saugomų ar
kitaip tvarkomų duomenų sunaikinimo, praradimo, pakeitimo, atskleidimo be leidimo ar neteisėtos
prieigos prie jų.
6.2. Pasikeitus Duomenų subjektų asmens duomenims ir Duomenų subjektams apie tai raštu informavus
Įstaigą, Įstaiga, patikrinusi asmens duomenų tikslumą, nepagrįstai nedelsdama imasi veiksmų Įstaigos
tvarkomose informacinėse sistemose atnaujinti duomenis, ištaisius netikslius su juo susijusius asmens
duomenis ar papildžius neišsamius asmens duomenis ar ištrynus su juo susijusius asmens duomenis,
išskyrus Reglamente (ES) 2016/679 nustatytas išimtis. Pasikeitus Duomenų subjektų asmens
duomenims Įstaiga ištaiso netikslius su Duomenų subjektu susijusius asmens duomenis ar papildo
neišsamius asmens duomenis.
6.3. Asmens duomenys laikomi tokia forma, kad Duomenų subjekto tapatybę būtų galima nustatyti ne
ilgiau, nei tai yra būtina tais tikslais, kuriais asmens duomenys yra tvarkomi, ar reikalauja Duomenų
subjektas ir (ar) numato teisės aktai.
6.4. Įstaiga tvarko tik tuos asmens duomenis, kurie yra būtini kiekvienam konkrečiam duomenų tvarkymo
tikslui, numatytam taisyklių 4.2 punkte.
6.5. Įstaigoje turi būti užtikrintas patalpų, kuriose saugomi asmens duomenys, saugumas (apribojamas
neįgaliotų asmenų patekimas į atitinkamas patalpas ir pan.).
6.6. Dokumentai, kuriuose yra asmens duomenys, ar jų kopijos saugomi tam skirtose patalpose,
rakinamose spintose, seifuose ir pan. Dokumentai, kuriuose yra asmens duomenų, neturi būti laikomi
visiems prieinamoje matomoje vietoje, kur neturintys teisės asmenys nekliudomai galėtų su jais
susipažinti.
6.7. Dokumentai, kuriuose yra asmens duomenys, saugomi, vadovaujantis Lietuvos Respublikos
dokumentų ir archyvų įstatymu, Bendrųjų dokumentų saugojimo terminų rodykle, patvirtinta Lietuvos
vyriausiojo archyvaro 2011 m. kovo 9 d. įsakymu Nr. V-100 „Dėl Bendrųjų dokumentų saugojimo
terminų rodyklės patvirtinimo“. Pasibaigus saugojimo terminui, dokumentai, kuriuose yra asmens
duomenys, sunaikinami.
6.8. Naikinant dokumentus, kurių saugojimo terminas yra pasibaigęs, dokumentai, kuriuose yra asmens
duomenys, ar jų kopijos turi būti sunaikinti taip, kad jų nebūtų galima atkurti ir atpažinti turinio.
6.9. Įstaigos darbuotojai, kurių kompiuteriuose saugomi asmens duomenys arba iš kurių kompiuterių
galima patekti į vietinio tinklo sritis, kuriose yra saugomi asmens duomenys, privalo naudoti
slaptažodžius. Slaptažodžiai turi būti keičiami periodiškai ne rečiau kaip kartą per 2 (dvejus) mėnesius,
taip pat susidarius tam tikroms aplinkybėms (pasikeitus darbuotojui, iškilus įsilaužimo grėsmei, kilus
įtarimui, kad slaptažodis tapo žinomas tretiesiems asmenims, ir pan.). Šiuose kompiuteriuose turi būti
naudojama ekrano užsklanda su slaptažodžiu. Slaptažodžiai suteikiami, keičiami, ir saugomi
užtikrinant jų konfidencialumą. Slaptažodžiai turi būti unikalūs, sudaryti ne mažiau kaip 8 (aštuonių)
simbolių, nenaudojant asmeninio pobūdžio informacijos. Pirmojo prisijungimo metu naudotojo turi būti
privalomai keičiami.
6.10. Įstaigos darbuotojų kompiuteriuose esančios kompiuterinės bylos, kuriose kaupiami asmens
duomenys, neturi būti prieinamos kitų kompiuterių naudotojams, išskyrus naudotojus, kuriems Įstaiga
tokią teisę suteikė.
6.11. Prieiga prie asmens duomenų Įstaigos informacinėse sistemose turi būti suteikiama tik tam Įstaigos
darbuotojui, kuriam asmens duomenys yra reikalingi jo darbo funkcijoms vykdyti.
6.12. Įstaigos darbuotojai su asmens duomenimis turi atlikti tik tuos veiksmus, kuriems atlikti yra suteiktos
teisės.
6.13. Užtikrinant kompiuterinės įrangos ir joje esančių asmens duomenų apsaugą, kompiuteriuose turi būti
įdiegtos antivirusinės programos, kurios turi būti periodiškai atnaujinamos.
6.14. Įstaigoje turi būti užtikrintos duomenų saugumo priemonės, skirtos apsaugoti informacines sistemas
nuo neteisėto prisijungimo elektroninių ryšių priemonėmis, taip pat turi būti užtikrinamas saugių
protokolų ir (arba) slaptažodžių naudojimas, teikiant asmens duomenis išoriniais duomenų perdavimo
tinklais.
6.15. Įstaigoje turi būti šifruojami išorinėse duomenų laikmenose (USB atmintukai, atminties kortelės,
nešiojamieji išoriniai diskai, USB jungtys) teikiami asmens duomenys arba naudojamos saugos
priemonės, užtikrinančios, kad asmens duomenys bus perduodami saugiai ir nebus galimybės
tretiesiems asmenims jais pasinaudoti, užtikrinama asmens duomenų, esančių išorinėse duomenų
laikmenose ir elektroniniame pašte, saugos kontrolė ir ištrynimas po jų panaudojimo perkeliant į
informacines sistemas. Turi būti šifruojami elektroniniu paštu perduodami specialiųjų kategorijų
asmens duomenys.
6.16. Turi būti šifruojami atsarginėse kopijose ir archyvuose saugomi asmens duomenys ir išoriniais
duomenų perdavimo tinklais perduodami asmens duomenys.
7.1 The institution shall ensure that access to personal data is granted only to those employees of the institution,
who need such data for the performance of their job functions.
7.2 The employees of the Institution who process the personal data of Data Subjects shall:
7.2.1. comply with the principles and security requirements relating to the processing of personal data, as laid down in
Regulation (EU) 2016/679, the Rules and other legal acts regulating the processing and protection of
personal data;
7.2.2. to respect the principle of confidentiality and to keep secret any information relating to
personal data which has come to his/her knowledge in the course of his/her work, unless such
information is public pursuant to the provisions of applicable laws or regulations. The obligation
to keep the secret shall also apply after the termination of the employment relationship in the Institution;
7.2.3. to comply with the organisational and technical measures set out in these Rules to ensure
appropriate security of personal data, including protection against accidental or unlawful destruction, loss, alteration, disclosure without
authorisation or unauthorised access to data obtained,
stored or processed in any other way;
7.2.4. not to disclose, transfer or otherwise make available or allow access to
personal data to any person who is not authorised to handle and/or access
personal data within or outside the Institution;
7.2.5. immediately, but no later than within 4 (four) working hours from the moment of becoming aware of a suspicious situation or a breach of the security of
personal data, notify the Head of the Institution,
of any suspicious situation that may pose a threat to the security of
personal data processed by the Institution;
7.2.6. to store documents containing personal data and data files properly and
securely, avoiding making unnecessary copies;
7.2.7. to comply with other requirements set out in the rules and legal acts regulating the protection of personal data
.
7.3. Employees of the Institution performing personal data processing functions and having access to the personal data processed by the Institution
shall, prior to the commencement of processing of personal data, sign a confidentiality undertaking in the prescribed
form, which shall be kept in the employee's personnel file of the Employee of the Institution.
7.4. An employee of the Institution shall cease to have the right to process the personal data of Data Subjects when
employment relationship with the Institution ends or when he/she is entrusted with functions unrelated to the processing of the personal data of the Data Subjects
.
8.1. Duomenų subjektas yra informuojamas apie savo asmens duomenų tvarkymą:
8.1.1. Duomenų subjektų asmens duomenis tvarko duomenų valdytoja – VšĮ „Ars festa“, įmonės
kodas 303398861, buveinės adresas Šiaulių g. 10-2, Vilnius;
8.1.2. asmens duomenys Įstaigoje tvarkomi neautomatizuotomis priemonėmis susistemintuose
rinkiniuose ir (arba) automatizuotomis priemonėmis;
8.1.3. Įstaigoje tvarkomų duomenų subjektų asmens duomenų apimtis, asmens duomenų ir
tvarkymo tikslai nurodyti šių taisyklių 4 skyriuje;
8.1.4. duomenų gavėjai ir asmens duomenų gavimo šaltiniai nurodyti šių taisyklių 5 skyriuje;
8.1.5. Įstaigoje asmens duomenys saugomi taisyklių 4.2.1.2 ir 4.2.2.2 punktuose nustatytais
terminais;
8.1.6. Duomenų subjektas turi teisę prašyti, kad Įstaiga leistų susipažinti su savo asmens
duomenimis ir juos ištaisytų arba ištrintų, arba apribotų duomenų tvarkymą, ir teisę nesutikti,
kad duomenys būtų tvarkomi.
8.1.7. Duomenų subjektas turi teisę bet kuriuo metu atšaukti sutikimą, kai asmens duomenų
tvarkymas grindžiamas duomenų subjekto sutikimu;
8.1.8. Duomenų subjektas turi teisę pateikti skundą priežiūros institucijai, visų pirma Valstybinei
duomenų apsaugos inspekcijai, vadovaujantis Reglamento (ES) 2016/679 77 straipsnio 1
dalimi.
8.2. Duomenų subjektams informacija apie asmens duomenų tvarkymą pateikiama Asmens Duomenų
rinkimo iš duomenų subjektų metu ir tokiu būdu, kokiu Duomenų subjektas kreipiasi į Įstaigą, išskyrus
atvejus, kai Duomenų subjektas tokią informaciją jau turi ir tiek, kiek tos informacijos jis turi.
8.3. Asmens duomenis gaunant ne iš Duomenų subjekto informacija, numatyta taisyklių 8.1 punkte,
teikiama:
8.3.1. per pagrįstą laikotarpį nuo asmens duomenų gavimo, bet ne vėliau kaip per mėnesį,
atsižvelgiant į konkrečias asmens duomenų tvarkymo aplinkybes;
8.3.2. jeigu asmens duomenys bus naudojami ryšiams su duomenų subjektu palaikyti – ne vėliau
kaip pirmą kartą susisiekiant su tuo duomenų subjektu;
8.3.3. jeigu numatoma asmens duomenis atskleisti kitam duomenų gavėjui – ne vėliau kaip
atskleidžiant duomenis pirmą kartą.
8.4. Asmens duomenis gaunant ne iš Duomenų subjekto informacija, numatyta taisyklių 8.1 punkte,
neteikiama, kai
8.4.1. Duomenų subjektas jau turi informacijos;
8.4.2. toks informacijos pateikimas yra neįmanomas arba tam reikėtų neproporcingų pastangų;
8.4.3. kitais Reglamente (ES) 2016/679 nustatytais pagrindais.
8.5. Duomenų subjektas, kreipęsis į Įstaigą, turi teisę gauti patvirtinimą, ar su juo susiję asmens duomenys
yra tvarkomi, o jei tokie asmens duomenys yra tvarkomi, turi teisę susipažinti su asmens duomenimis
ir toliau nurodyta informacija:
8.5.1. duomenų tvarkymo tikslai;
8.5.2. atitinkamų asmens duomenų kategorijos;
8.5.3. duomenų gavėjai arba duomenų gavėjų kategorijos, kuriems buvo arba bus atskleisti
asmens duomenys, visų pirma duomenų gavėjai trečiosiose valstybėse arba tarptautinės
organizacijos;
8.5.4. kai įmanoma, numatomas asmens duomenų saugojimo laikotarpis arba, jei neįmanoma,
kriterijai, taikomi tam laikotarpiui nustatyti;
8.5.5. teisė prašyti duomenų valdytojo ištaisyti arba ištrinti asmens duomenis ar apriboti su
Duomenų subjektu susijusių asmens duomenų tvarkymą arba nesutikti su tokiu tvarkymu;
8.5.6. teisė pateikti skundą priežiūros institucijai;
8.5.7. kai asmens duomenys renkami ne iš Duomenų subjekto, visa turima informacija apie jų
šaltinius.
8.6. Įstaiga pateikia tvarkomų asmens duomenų kopiją. Už bet kurias kitas Duomenų subjekto prašomas
kopijas Įstaiga gali imti pagrįstą mokestį, nustatomą pagal administracines išlaidas.
8.7. Informacija Duomenų subjektui, atsižvelgiant į jo rašytinį prašymą, gali būti suteikiama žodžiu, prieš
tai patikrinus duomenų subjekto asmens tapatybę.
8.8. Duomenų subjektas turi teisę reikalauti, kad Įstaiga nepagrįstai nedelsdama ištaisytų netikslius su juo
susijusius asmens duomenis. Atsižvelgiant į tikslus, kuriais duomenys buvo tvarkomi, Duomenų
subjektas, pateikdamas papildomą pareiškimą, turi teisę reikalauti Įstaigą papildyti neišsamius asmens
duomenis.
8.9. Duomenų subjektas turi teisę reikalauti, kad Įstaiga nepagrįstai nedelsdama ištrintų su juo susijusius
asmens duomenis, o Įstaiga yra įpareigota nepagrįstai nedelsdama ištrinti asmens duomenis, jei tai
galima pagrįsti viena iš priežasčių, numatytų Reglamento (ES) 2016/679 17 straipsnio 1 dalyje:
8.9.1. jie nebėra reikalingi, kad būtų pasiekti tikslai, kuriais jie buvo renkami arba kitaip tvarkomi;
8.9.2. duomenų subjektas atšaukia sutikimą ir nėra jokio kito teisinio pagrindo tvarkyti asmens
duomenis;
8.9.3. asmens duomenys buvo tvarkomi neteisėtai;
8.9.4. kitais Reglamente nustatytais pagrindais.
8.10. Taisyklių 8.9 punktas yra netaikomas, jeigu duomenų tvarkymas yra būtinas:
8.10.1. siekiant pasinaudoti teise į saviraiškos ir informacijos laisvę;
8.10.2. siekiant laikytis Europos Sąjungos ar Lietuvos Respublikos teise, kuri taikoma duomenų
valdytojui, nustatytos teisinės prievolės, kuria reikalaujama tvarkyti duomenis, arba siekiant
atlikti užduotį, vykdomą viešojo intereso labui, arba vykdant duomenų valdytojui pavestas
viešosios valdžios funkcijas;
8.10.3. siekiant pareikšti, vykdyti arba apginti teisinius reikalavimus.
8.11. Duomenų subjektas turi teisę reikalauti, kad Įstaiga apribotų duomenų tvarkymą, kai taikomas vienas
iš šių atvejų:
8.11.1. Duomenų subjektas užginčija duomenų tikslumą tokiam laikotarpiui, per kurį duomenų
valdytojas gali patikrinti duomenų tikslumą;
8.11.2. asmens duomenų tvarkymas yra neteisėtas ir Duomenų subjektas nesutinka, kad duomenys
būtų ištrinti;
8.11.3. Įstaigai nebereikia asmens duomenų tvarkymo tikslais, tačiau jų reikia Duomenų subjektui
siekiant pareikšti, vykdyti arba apginti teisinius reikalavimus;
8.11.4. Duomenų subjektas paprieštaravo jo asmens duomenų tvarkymui, kol bus patikrinta, ar
Įstaigos teisėtos priežastys yra viršesnės už Duomenų subjekto priežastis.
8.12. Kai duomenų tvarkymas yra apribotas pagal taisyklių 8.11 punktą, tokius asmens duomenis galima
tvarkyti, išskyrus saugojimą, tik gavus Duomenų subjekto sutikimą arba siekiant pareikšti, vykdyti arba
apginti teisinius reikalavimus, arba apsaugoti kito fizinio ar juridinio asmens teises, arba dėl svarbaus
Europos Sąjungos arba Lietuvos Respublikos viešojo intereso priežasčių.
8.13. Duomenų subjektą, kurio prašymas apriboti duomenų tvarkymą pagal taisyklių 8.11 punktą buvo
tenkintas, Įstaiga informuoja prieš panaikinant apribojimą tvarkyti duomenis.
8.14. Kiekvienam duomenų gavėjui, kuriam buvo atskleisti asmens duomenys, Įstaiga praneša apie bet kokį
asmens duomenų ištaisymą, ištrynimą arba tvarkymo apribojimą, vykdomą pagal taisyklių 8.8, 8.9 ir
8.11 punktus, nebent to padaryti nebūtų įmanoma arba tai pareikalautų neproporcingų pastangų.
Duomenų subjektui paprašius, Įstaiga informuoja Duomenų subjektą apie tuos duomenų gavėjus.
8.15. Duomenų subjektas turi teisę kreiptis į Įstaigą su prašymu gauti su juo susijusius asmens duomenis,
kuriuos Duomenų subjektas pateikė Įstaigai susistemintu, įprastai naudojamu ir kompiuterio skaitomu
formatu, taip pat Duomenų subjektas gali pateikti prašymą Įstaigai, kad Įstaiga persiųstų jo asmens
duomenis kitam duomenų valdytojui, kai tai techniškai įmanoma ir kai:
8.15.1. asmens duomenų tvarkymas yra grindžiamas Duomenų subjekto sutikimu; ir
8.15.2. asmens duomenys tvarkomi automatizuotomis priemonėmis.
8.16. Duomenų subjektas turi teisę dėl su jo konkrečiu atveju susijusių priežasčių bet kuriuo metu nesutikti,
kad su juo susiję asmens duomenys būtų tvarkomi, kai toks duomenų tvarkymas vykdomas pagal
Reglamento (ES) 2016/679 6 straipsnio 1 dalies e arba f punktus (kai tvarkyti duomenis būtina siekiant
atlikti užduotį, vykdomą viešojo intereso labui arba vykdant duomenų valdytojui pavestas viešosios
valdžios funkcijas, taip pat jei tvarkyti duomenis būtina siekiant teisėtų duomenų valdytojo arba
trečiosios šalies interesų, išskyrus atvejus, kai tokie Duomenų subjekto interesai arba pagrindinės
teisės ir laisvės, dėl kurių būtina užtikrinti asmens duomenų apsaugą, yra už juos viršesni, ypač kai
Duomenų subjektas yra vaikas). Įstaiga nebetvarko asmens duomenų, išskyrus atvejus, kai Įstaiga
įrodo, kad asmens duomenys tvarkomi dėl įtikinamų teisėtų priežasčių, kurios yra viršesnės už
Duomenų subjekto interesus, teises ir laisves, arba siekiant pareikšti, vykdyti ar apginti teisinius
reikalavimus.
8.17. Duomenų subjektai, siekdami įgyvendinti savo teises, Įstaigai turi pateikti rašytinį prašymą asmeniškai,
paštu ar elektroniniu būdu.
8.18. Prašymas turi būti įskaitomas, asmens pasirašytas, jame turi būti nurodytas Duomenų subjekto vardas
(vardai), pavardė (pavardės), gyvenamoji vieta ar adresas, duomenys ryšiui palaikyti ir informacija apie
tai, kokią iš taisyklių 8.5 – 8.16 punktuose nurodytų teisių ir kokia apimtimi Duomenų subjektas
pageidauja įgyvendinti.
8.19. Pateikdamas prašymą, Duomenų subjektas privalo patvirtinti savo tapatybę:
8.19.1. pateikdamas prašymą Įstaigos darbuotojui, registruojančiam prašymą, turi pateikti asmens
tapatybę patvirtinantį dokumentą;
8.19.2. pateikdamas prašymą paštu kartu turi pateikti asmens tapatybę patvirtinančio dokumento
kopiją, patvirtintą notaro, ar šio dokumento kopiją, patvirtintą kita teisės aktų nustatyta tvarka;
8.19.3. pateikdamas prašymą elektroniniu būdu turi pasirašyti jį kvalifikuotu elektroniniu parašu arba
suformuoti elektroninėmis priemonėmis, kurios leidžia užtikrinti teksto vientisumą ir
nepakeičiamumą.
8.20. Duomenų subjektas savo teises Įstaigoje gali įgyvendinti pats arba per atstovą.
8.21. Jei atstovaujamo Duomenų subjekto vardu į Įstaigą kreipiasi asmens atstovas, jis savo prašyme turi
nurodyti savo vardą (vardus), pavardę (pavardes), gyvenamąją vietą ar adresą, duomenis ryšiui
palaikyti, taip pat atstovaujamo asmens vardą (vardus), pavardę (pavardes), gyvenamąją vietą ar
adresą ar buveinės adresą, informaciją apie tai, kokią iš taisyklių 8.5 – 8.6 punktuose nurodytų
Duomenų subjekto teisių ir kokia apimtimi pageidaujama įgyvendinti, ir pridėti atstovavimą patvirtinantį
dokumentą ar jo kopiją. Atstovo pateiktas prašymas turi atitikti taisyklių 8.17 – 8.19 punktų
reikalavimus.
8.22. Kai yra abejojama prašymą pateikusio Duomenų subjekto tapatybe, Įstaiga, jei įmanoma, gali
paprašyti Duomenų subjekto pateikti papildomą informaciją, reikalingą norint patvirtinti jo tapatybę.
8.23. Duomenų subjektui nepateikus prašomos papildomos informacijos per Įstaigos nurodytą terminą,
Duomenų subjekto prašymas dėl taisyklių 8.5 – 8.16 punktuose nurodytų Duomenų subjekto teisių
įgyvendinimo yra netenkinamas.
8.24. Įstaiga Duomenų subjekto prašymo, kuris pateiktas nesilaikant taisyklių 8.17 – 8.19 punktuose
nustatytų reikalavimų, nenagrinėja, jei Įstaigos vadovas nenusprendžia kitaip. Apie atsisakymo
nagrinėti prašymą motyvus Įstaiga raštu informuoja prašymą pateikusį asmenį per 5 (penkias) darbo
dienas.
8.25. Įstaiga nedelsdama, tačiau bet kuriuo atveju ne vėliau kaip per 1 (vieną) mėnesį nuo šių taisyklių
reikalavimus atitinkančio prašymo gavimo dienos, pateikia Duomenų subjektui informaciją apie
veiksmus, kurių imtasi gavus prašymą dėl Duomenų subjekto teisių įgyvendinimo atitinkamai pagal
taisyklių 8.5 – 8.16 punktus. Šis terminas prireikus Įstaigos vadovo sprendimu gali būti pratęstas dar
dviem mėnesiams, atsižvelgiant į prašymo sudėtingumą ir skaičių. Įstaiga per 1 (vieną) mėnesį nuo
prašymo gavimo dienos informuoja Duomenų subjektą apie tokį pratęsimą, kartu pateikdamas
vėlavimo priežastis.
8.26. Įstaiga atsakymą Duomenų subjektui pateikia valstybine arba anglų kalba.
8.27. Informacija pateikiama raštu, įteikiant asmeniškai arba kitomis priemonėmis, įskaitant elektronine
forma. Kai Duomenų subjektas prašymą pateikia elektroninės formos priemonėmis, informacija jam
taip pat pateikiama, jei įmanoma, elektroninėmis priemonėmis, išskyrus atvejus, kai Duomenų
subjektas paprašo ją pateikti kitaip.
8.28. Jei privati informacija Duomenų subjektui siunčiama paštu arba jei Įstaiga dėl objektyvių priežasčių
negalėdama pateikti atsakymo Duomenų subjektui jo pasirinktu būdu, ji siunčiama tik registruota pašto
siunta.
8.29. Pagal taisyklių 8.1 punktą teikiama informacija ir visi pranešimai bei visi veiksmai pagal taisyklių 8.5 –
8.16 punktus yra nemokami. Kai Duomenų subjekto prašymai yra akivaizdžiai nepagrįsti arba
neproporcingi, visų pirma dėl jų pasikartojančio turinio, Įstaiga gali imti pagrįstą mokestį,
atsižvelgdamas į informacijos teikimo arba pranešimų ar veiksmų, kurių prašoma, administracines
išlaidas, arba gali atsisakyti imtis veiksmų pagal gautą prašymą.
8.30. Teikiant Duomenų subjektui dokumentų kopijas ar kitą informaciją, turėtų būti teikiami tik su pačiu
Duomenų subjektu susiję asmens duomenys. Jeigu dokumentų kopijose ar kitoje informacijoje yra
trečiųjų asmenų asmens duomenys, jie turi būti užtušuoti arba teikiamas šių dokumentų išrašas ir pan.
In the event of a personal data breach, the Establishment shall notify the supervisory authority, the State Data Protection Inspectorate, immediately and, if possible, no more
than 72 (seventy-two) hours after becoming aware of the personal data breach
.
9.1.9.2 The Establishment shall document all personal data breaches, including the facts relating to the personal data
breach, its impact, and the applicable actions taken.
9.3 Where a personal data breach may result in a serious risk to the rights and freedoms of data
subjects, the Establishment shall notify the data subjects of the personal data
security breach without undue delay.
10.1. With these rules are acquainted with all employees of the institution signed.
10.2. For the supervision and control of compliance with the rules are responsible Asta Bagdonavičienė.
10.3. These rules are periodically, at least once every 2 (two) years, reviewed and, if necessary,
updated.
10.4.