NACIONALINIO VISUOMENĖS SVEIKATOS CENTRO
PRIE SVEIKATOS APSAUGOS MINISTERIJOS
DIREKTORIUS
ĮSAKYMAS
DĖL DUOMENŲ SUBJEKTŲ TEISIŲ ĮGYVENDINIMO TVARKANT ASMENS DUOMENIS NACIONALINIO VISUOMENĖS SVEIKATOS CENTRO PRIE SVEIKATOS APSAUGOS MINISTERIJOS VALDOMOSE INFORMACINĖSE SISTEMOSE TVARKOS APRAŠO PATVIRTINIMO
2023 m. kovo 13 d. Nr. VKE-73
Vilnius
Vadovaudamasi 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamento (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrojo duomenų apsaugos reglamento) 24 straipsnio 1 dalimi:
1. T v i r t i n u Duomenų subjektų teisių įgyvendinimo tvarkant asmens duomenis Nacionalinio visuomenės sveikatos centro prie Sveikatos apsaugos ministerijos valdomose informacinėse sistemose tvarkos aprašą.
PATVIRTINTA
Nacionalinio visuomenės sveikatos
centro prie Sveikatos apsaugos
ministerijos direktoriaus
2023 m. kovo 13 d. įsakymu Nr. VKE-73
DUOMENŲ SUBJEKTŲ TEISIŲ ĮGYVENDINIMO TVARKANT ASMENS DUOMENIS NACIONALINIO VISUOMENĖS SVEIKATOS CENTRO PRIE SVEIKATOS APSAUGOS MINISTERIJOS VALDOMOSE INFORMACINĖSE SISTEMOSE TVARKOS APRAŠAS
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Duomenų subjektų teisių įgyvendinimo tvarkant asmens duomenis Nacionalinio visuomenės sveikatos centro prie Sveikatos apsaugos ministerijos valdomuose informacinėse sistemose tvarkos aprašas (toliau – Aprašas) nustato duomenų subjektų teisių įgyvendinimo tvarkant asmens duomenis Nacionalinio visuomenės sveikatos centro prie Sveikatos apsaugos ministerijos (toliau – NVSC) valdomuose informacinėse sistemose (toliau – IS) tvarką.
2. Įgyvendinant duomenų subjektų teises, vadovaujamasi 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (toliau – Reglamentas (ES) 2016/679) ir Aprašu.
II SKYRIUS
TEISĖ GAUTI INFORMACIJĄ APIE ASMENS DUOMENŲ TVARKYMĄ
5. Informacija apie NVSC IS esančių asmens duomenų tvarkymą, nurodyta Reglamento (ES) 2016/679 13 straipsnyje, duomenų subjektui gali būti pateikiama raštu, telefonu, elektroninėmis priemonėmis asmens duomenų gavimo metu, NVSC interneto svetainėje www.nvsc.lrv.lt skiltyje „Asmens duomenų apsauga“.
6. Asmens duomenų rinkimo iš duomenų subjektų atveju duomenų subjektams informacija apie asmens duomenų tvarkymą pateikiama asmens duomenų gavimo metu tokiu būdu, kokiu duomenų subjektas kreipiasi į NVSC, išskyrus atvejus, kai duomenų subjektas prašo atsakymą pateikti kitu būdu. Duomenų subjekto teisė gauti informaciją gali būti įgyvendinta atsižvelgiant į tai, kiek tos informacijos duomenų subjektas jau turi. Duomenų subjekto teisė gauti informaciją gali būti neįgyvendinta, kai duomenų subjektas tokią informaciją jau turi.
III SKYRIUS
TEISĖ SUSIPAŽINTI SU ASMENS DUOMENIMIS
8. Duomenų subjektui pateikus prašymą susipažinti su savo asmens duomenimis, tvarkomais NVSC IS (toliau – prašymas ), NVSC turi pateikti:
8.2. su asmens duomenų tvarkymu susijusią informaciją, numatytą Reglamento (ES) 2016/679 15 straipsnio 1 ir 2 dalyse, jeigu duomenų subjekto asmens duomenys yra tvarkomi;
9. Kai duomenų subjektas prašymą susipažinti su asmens duomenimis pateikia elektroninėmis priemonėmis, informacija ir (ar) asmens duomenų kopija pateikiama NVSC turima elektronine forma, išskyrus, kai duomenų subjektas paprašo ją pateikti kitaip.
10. NVSC, įgyvendindamas duomenų subjekto teises, užtikrina, kad nebūtų pažeista kitų asmenų teisė į privataus gyvenimo neliečiamumą, taip pat negali būti daromas neigiamas poveikis kitų asmenų teisėms ir laisvėms, kaip kad tai numato Reglamentas (ES) 2016/679. Jeigu duomenų, kurie teikiami duomenų subjektui, kopijose yra trečiųjų asmenų asmens duomenys, jie, kai būtina, turi būti neatskleidžiami, teikiamas šių dokumentų išrašas arba imamasi kitų priemonių, kad duomenų subjektui nebūtų pateikti trečiųjų asmenų asmens duomenys.
IV SKYRIUS
TEISĖ REIKALAUTI IŠTAISYTI ASMENS DUOMENIS
11. Duomenų subjektas, vadovaudamasis Reglamento (ES) 2016/679 16 straipsniu, turi teisę reikalauti, kad NVSC tvarkomi netikslūs jo asmens duomenys būtų ištaisyti, o neišsamūs – papildyti.
12. Siekdamas įsitikinti, kad tvarkomi duomenų subjekto asmens duomenys yra netikslūs ar neišsamūs, NVSC turi teisę duomenų subjekto paprašyti pateikti tai patvirtinančius įrodymus. Jei duomenų subjektas per 5 darbo dienas nuo NVSC prašymo patikslinti duomenis gavimo dienos nepateikia objektyvių įrodymų patvirtinančių duomenų netikslumą ar neišsamumą, duomenų subjekto teisė reikalauti ištaisyti asmens duomenis neįgyvendinama ir apie tai Aprašo 36 punkto nustatyta tvarka informuojamas duomenų subjektas.
V SKYRIUS
TEISĖ REIKALAUTI IŠTRINTI ASMENS DUOMENIS
14. Duomenų subjekto teisė reikalauti ištrinti jo asmens duomenis, numatyta Reglamento (ES) 2016/679 17 straipsnio 1 dalies a, d ir e punktų atvejais, įgyvendinama tik tuo atveju, jei asmens duomenys nebėra reikalingi tikslams, kuriems jie buvo renkami arba kitaip tvarkomi NVSC IS, pasiekti ir tuo atveju, jei duomenys tvarkomi neteisėtai. Duomenų subjekto prašyme turi būti nurodyta, kokiu pagrindu, nurodytu Reglamento (ES) 2016/679 17 straipsnio 1 dalyje, duomenų subjektas prašo jo asmens duomenis ištrinti, pateikiant, kai būtina, tokio pagrindo taikymą pagrindžiančius argumentus.
15. Duomenų subjekto teisė reikalauti ištrinti jo asmens duomenis neįgyvendinama Reglamento (ES) 2016/679 17 straipsnio 3 dalyje numatytais atvejais.
16. Jeigu duomenų subjekto asmens duomenys, ištrinti duomenų subjekto prašymu, buvo perduoti duomenų gavėjams, NVSC šiuos duomenų gavėjus apie tai informuoja per 3 darbo dienas nuo asmens duomenų ištrynimo momento, nebent tai būtų neįmanoma ar pareikalautų neproporcingų pastangų. Duomenų subjektui jo prašymu NVSC pateikia informaciją apie duomenų gavėjus, kuriems buvo perduoti asmens duomenys iki jų ištrynimo.
VI SKYRIUS
TEISĖ APRIBOTI ASMENS DUOMENŲ TVARKYMĄ
17. Duomenų subjekto teisė apriboti jo asmens duomenų tvarkymą įgyvendinama Reglamento (ES) 2016/679 18 straipsnio 1 dalyje numatytais atvejais.
18. Priėmus sprendimą apriboti duomenų subjekto asmens duomenų tvarkymą, duomenų subjektas apie tai per 5 darbo dienas informuojamas raštu prašyme nurodytais kontaktais arba kitu duomenų subjekto pasirinktu būdu. Jeigu yra galimybė, duomenų subjektui nurodomas preliminarus laikotarpis, kurio metu bus apribotas jo asmens duomenų tvarkymas.
19. Kai yra priimamas sprendimas panaikinti apribojimą tvarkyti duomenų subjekto asmens duomenis, NVSC, likus ne mažiau kaip 5 darbo dienoms iki tokio apribojimo panaikinimo, apie tai informuoja duomenų subjekto pasirinktu būdu arba, jei duomenų subjektas jo nenurodė – prašyme nurodytais kontaktais.
20. Jeigu duomenų subjekto asmens duomenys, kurių tvarkymas apribotas pagal duomenų subjekto prašymą, buvo perduoti duomenų gavėjams, NVSC šiuos duomenų gavėjus apie tai informuoja per 5 darbo dienas nuo asmens duomenų apribojimo momento, nebent tai būtų neįmanoma ar pareikalautų neproporcingų pastangų. Duomenų subjektui jo prašymu NVSC pateikia informaciją apie duomenų gavėjus, kuriems buvo perduoti asmens duomenys iki jų tvarkymo apribojimo.
VII SKYRIUS
TEISĖ Į ASMENS DUOMENŲ PERKELIAMUMĄ
22. NVSC IS neatliekamas asmens duomenų tvarkymas, grindžiamas duomenų subjekto sutikimu pagal Reglamento (ES) 2016/679 6 straipsnio 1 dalies a punktą arba 9 straipsnio 2 dalies a punktą arba sutartimi pagal Reglamento (ES) 2016/679 6 straipsnio 1 dalies b punktą, todėl duomenų subjektui netaikoma teisė į duomenų perkeliamumą pagal Reglamento (ES) 2016/679 20 straipsnį.
VIII SKYRIUS
TEISĖ NESUTIKTI SU ASMENS DUOMENŲ TVARKYMU
IX SKYRIUS
TEISĖ REIKALAUTI, KAD NEBŪTŲ TAIKOMAS TIK AUTOMATIZUOTU ASMENS DUOMENŲ TVARKYMU GRINDŽIAMAS SPRENDIMŲ PRIĖMIMAS
X SKYRIUS
PRAŠYMO ĮGYVENDINTI DUOMENŲ SUBJEKTO TEISES PATEIKIMAS
25. Duomenų subjektas, siekdamas įgyvendinti savo teises, turi NVSC pateikti rašytinį prašymą tiesiogiai, jam pačiam ar jo atstovui atvykus, paštu, ar elektroninėmis priemonėmis. Žodžiu gali būti teikiamas prašymas dėl teisės gauti informaciją apie asmens duomenų tvarkymo įgyvendinimą, o tokį prašymą pateikdamas asmuo neprivalo patvirtinti savo tapatybės.
26. Prašymas įgyvendinti duomenų subjekto teises turi būti įskaitomas, asmens pasirašytas, jame turi būti nurodytas duomenų subjekto vardas, pavardė, asmens kodas, adresas ir (ar) kiti kontaktiniai duomenys ryšiui palaikyti ar kuriais pageidaujama gauti atsakymą dėl duomenų subjekto teisių įgyvendinimo (toliau – atsakymas), ir informacija apie tai, kokią iš Aprašo II–IX skyriuose nurodytų teisių ir kokia apimtimi duomenų subjektas pageidauja įgyvendinti. Asmens atstovas prašyme papildomai turi nurodyti savo vardą, pavardę, adresą ir (ar) kitus kontaktinius duomenis ryšiui palaikyti, kuriais asmens atstovas pageidauja gauti atsakymą, bei pateikti atstovavimą patvirtinantį dokumentą ar jo kopiją. Reikalavimas duomenų subjektui pasirašyti prašymą įgyvendinti duomenų subjekto teisę nėra taikomas tais atvejais, kai jis siekia įgyvendinti Aprašo II skyriuje (Reglamento (ES) 2016/679 13–14 straipsniuose) nurodytą teisę gauti informaciją.
27. Pateikdamas prašymą duomenų subjektas ar jo atstovas privalo patvirtinti savo tapatybę:
27.2. pateikdamas prašymą paštu kartu turi pateikti asmens tapatybę patvirtinančio dokumento kopiją;
28. Turint pagrįstų abejonių prašymą pateikusio fizinio asmens tapatybe ar pateiktos informacijos tikrumu, NVSC gali paprašyti pateikti papildomos informacijos, kiek būtina ir reikalinga norint patvirtinti duomenų subjekto tapatybę ar įsitikinti pateiktos informacijos tikrumu.
29. Duomenų subjektui ar jo atstovui Aprašo 27 punkte nustatyta tvarka nepatvirtinus savo asmens tapatybės, duomenų subjekto teisės, išskyrus Aprašo II skyriuje nurodytą teisę, nėra įgyvendinamos.
30. Kreipiantis raštu dėl duomenų subjekto teisių įgyvendinimo, rekomenduojama pateikti NVSC nustatytos formos prašymą (Aprašo priedas).
31. Visais klausimais, susijusiais su duomenų subjekto asmens duomenų tvarkymu ir naudojimusi savo teisėmis, duomenų subjektas turi teisę kreiptis į NVSC duomenų apsaugos pareigūną, kurio kontaktai nurodyti NVSC interneto svetainėje www.nvsc.lrv.lt skiltyje „Asmens duomenų apsauga“.
32. Duomenų subjektui paprašius, NVSC duomenų apsaugos pareigūno kontaktai jam turi būti pateikti ir kitais būdais, pavyzdžiui, elektroniniu paštu, telefonu ar kt.
XI SKYRIUS
PRAŠYMO ĮGYVENDINTI DUOMENŲ SUBJEKTO TEISES NAGRINĖJIMAS
34. NVSC bet kuriuo atveju turi nepagrįstai nedelsdamas, tačiau ne vėliau kaip per 1 mėnesį (jei nėra objektyvių priežasčių terminui pratęsti) nuo prašymo gavimo dienos, išnagrinėti Aprašo reikalavimus atitinkantį prašymą ir įgyvendinti arba atsisakyti įgyvendinti duomenų subjekto teises. NVSC apie sprendimą pratęsti prašymo nagrinėjimo terminą ir jo priėmimo motyvus ne vėliau kaip per 10 darbo dienų nuo prašymo priėmimo dienos praneša duomenų subjektui ar jo atstovui. Jei duomenų subjekto prašymas tenkinamas iš dalies, duomenų subjektas turi būti informuojamas apie tai, kokia dalimi prašymas yra tenkinamas ir pateikiami argumentai, pagrindžiantys sprendimą kitos prašymo dalies netenkinti.
35. Jei kartu su prašymu pateikta ne visa ir (ar) netiksli informacija arba prašymas neatitinka kitų Aprašo X skyriuje nustatytų reikalavimų, NVSC ne vėliau kaip per 10 darbo dienų nuo prašymo gavimo dienos prašymą pateikusiam asmeniui nurodo nustatytus trūkumus ir informuoja, kad per 10 darbo dienų nuo prašymą pateikusio asmens informavimo apie nustatytus trūkumus dienos nepašalinus trūkumų, išskyrus numatytas išimtis, duomenų subjekto prašymas dėl Aprašo II–IX skyriuose nurodytų duomenų subjekto teisių įgyvendinimo nebus nagrinėjamas. Duomenų subjekto neprašoma patikslinti informacijos tais atvejais, kai iš pateiktos informacijos galima aiškiai nustatyti, kokia apimtimi yra prašoma įgyvendinti jo teises. Trūkumų šalinimo laikas į Aprašo 34 punkte nurodytą terminą neįskaičiuojamas.
36. Prašymai nenagrinėjami ir grąžinami juos pateikusiam asmeniui nurodant grąžinimo priežastis šiais atvejais:
36.1. kartu su prašymu pateikta ne visa ir (ar) netiksli informacija ir prašymą pateikęs asmuo per Aprašo 35 punkte nurodytą terminą neįvykdo reikalavimo ištaisyti trūkumus;
37. NVSC apie duomenų subjekto teisių neįgyvendinimą ar jų ribojimą, to priežastis ir tokio sprendimo apskundimo tvarką ne vėliau kaip per 1 mėnesį nuo prašymo gavimo dienos informuoja duomenų subjektą, nebent tokį informavimą draustų teisės aktai. Prašymo nagrinėjimas sustabdomas iki baigsis nustatyto laikino duomenų subjekto teisių ribojimo terminas, o pasibaigus šiam terminui – prašymo nagrinėjimas atnaujinamas ir apie tai informuojamas duomenų subjektas.
38. NVSC atsakymą duomenų subjektui pateikia valstybine kalba duomenų subjekto pasirinktu būdu: registruotu paštu įteikiant asmeniškai ar elektroninėmis priemonėmis. Jei duomenų subjektas pasirinko atsakymo pateikimą įteikiant asmeniškai ar elektroninėmis priemonėmis, tačiau NVSC dėl objektyvių priežasčių to negali padaryti, NVSC atsakymą pateikia registruotu paštu. Kai duomenų subjektas prašymą pateikia elektroninėmis priemonėmis, informacija jam pateikiama, jei įmanoma, elektroninėmis priemonėmis, išskyrus atvejus, kai duomenų subjektas paprašo ją pateikti kitaip.
39. NVSC visus veiksmus pagal duomenų subjekto prašymus atlieka ir informaciją teikia nemokamai. Kai duomenų subjekto prašymai yra neproporcingi dėl jų pasikartojančio turinio (jais prašoma dėl tų pačių asmens duomenų įgyvendinti tas pačias duomenų subjekto teises, kurios jau įgyvendintos arba jas pagrįstai atsisakyta įgyvendinti pagal ankstesnius jo prašymus, nebent po vėliausio prašymo pateikimo praėjo ne mažiau nei 5 mėnesiai) arba kai atsakymui pateikti reikėtų sukurti dokumentus ar informacijos rinkmenas ir tai būtų susiję su neproporcingai didelėmis NVSC darbo ir laiko sąnaudomis, NVSC gali atsisakyti nagrinėti prašymą ir apie tai informuoti duomenų subjektą Aprašo 37 punkto nustatyta tvarka.
XII SKYRIUS
BAIGIAMOSIOS NUOSTATOS
41. NVSC veiksmus ar neveikimą įgyvendinant duomenų subjekto teises duomenų subjektas, jo atstovas ir duomenų subjekto įgaliota pelno nesiekianti įstaiga, organizacija ar asociacija, atitinkanti Reglamento (ES) 2016/679 80 straipsnio reikalavimus, turi teisę skųsti Valstybinei duomenų apsaugos inspekcijai arba Vilniaus apygardos administraciniam teismui.
Duomenų subjektų teisių įgyvendinimo tvarkant
asmens duomenis Nacionalinio visuomenės
sveikatos prie Lietuvos Respublikos sveikatos
apsaugos ministerijos valdomose informacinėse
sistemose tvarkos aprašo
1 priedas
(Prašymo įgyvendinti duomenų subjekto teisę (-es) forma)
________________________________________________________________________________
(duomenų subjekto vardas, pavardė[1])
________________________________________________________________________________
(adresas ir (ar) kiti kontaktiniai duomenys – telefono ryšio numeris, el. pašto adresas (nurodoma pareiškėjui pageidaujant))
________________________________________________________________________________
(atstovas ir atstovavimo pagrindas, jeigu prašymą pateikia duomenų subjekto atstovas)[2]
Nacionaliniam visuomenės sveikatos centrui
prie Sveikatos apsaugos ministerijos
PRAŠYMAS
ĮGYVENDINTI DUOMENŲ SUBJEKTO TEISĘ (-ES)
____________
(Data)
________
(Vieta)
1. Prašau įgyvendinti šią (šias) duomenų subjekto teisę (-es) (pažymėkite reikiamus langelius):
teisę gauti informaciją apie duomenų tvarkymą;
teisę susipažinti su duomenimis;
teisę reikalauti ištaisyti duomenis;
teisę reikalauti ištrinti duomenis („teisė būti pamirštam“);
teisę apriboti duomenų tvarkymą;
teisę reikalauti, kad nebūtų taikomas tik automatizuotu duomenų tvarkymu, įskaitant profiliavimą, grindžiamas sprendimas.
2. Nurodykite, ko konkrečiai prašote ir pateikite kiek įmanoma daugiau informacijos, kuri leistų tinkamai įgyvendinti Jūsų teisę (-es) (pavyzdžiui, jeigu norite gauti asmens duomenų kopiją, nurodykite, kokių konkrečiai duomenų (pavyzdžiui, 2018 m. x mėn. x d. elektroninio pašto laiško kopiją; jeigu norite ištaisyti duomenis, nurodykite, kokie konkrečiai Jūsų asmens duomenys yra netikslūs; nurodykite dėl kokio konkrečiai duomenų tvarkymo nesutinkate; jeigu kreipiatės dėl teisės į duomenų perkeliamumą įgyvendinimo, prašome nurodyti, ar pageidaujate juos perkelti į savo įrenginį ar kitam duomenų valdytojui, jeigu pastarajam, tuomet nurodykite kokiam, jeigu prašoma ištrinti asmens duomenis ar apriboti asmens duomenų tvarkymą, turi būti išsamiai pagrįsta, dėl kokių priežasčių yra prašoma įgyvendinti šias teises.):
_______________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________.
PRIDEDAMA[3]:
1. _________________________________________________________________________.
2. _________________________________________________________________________.
3. _________________________________________________________________________.
4. _________________________________________________________________________.
_______________ _____________________________
(parašas) (vardas, pavardė)
[1] Gali būti prašoma nurodyti daugiau duomenų, siekiant nustatyti, ar duomenų subjekto duomenys yra tvarkomi. Teikiant prašymą el. ryšio priemonėmis būtina nurodyti asmens kodą.
[2] Jeigu prašymą pateikia duomenų subjekto atstovas, kartu turi būti pridedamas atstovo įgaliojimą patvirtinantis dokumentas.
[3] Jeigu prašymas yra siunčiamas paštu, prie prašymo pridedama asmens tapatybę patvirtinančio dokumento kopija.
Jeigu kreipiamasi dėl netikslių duomenų ištaisymo, pateikiamos tikslius duomenis patvirtinančių dokumentų kopijas;
Jeigu duomenų subjekto asmens duomenys, tokie kaip vardas, pavardė, yra pasikeitę, kartu pateikiamos dokumentų, patvirtinančių šių duomenų pasikeitimą, kopijos;