VDAR attiecas uz ikvienu struktūru, kas vāc personas datus, bez lieluma sliekšņa. SYAGA CONSULTING palīdz jums formalizēt apstrādes darbību reģistru, regulēt jūsu apstrādātājus, atbildēt uz jūsu klientu un apdrošinātāju VDAR anketām un veikt ietekmes novērtējumu, kad tas ir nepieciešams.
VDAR ir spēkā kopš 2018. gada, bet MVU tas lielā mērā joprojām nav formalizēts
Tiklīdz struktūra vāc personas datus (klienti, darbinieki, potenciālie klienti), tā ir skarta. Pastāv ierobežots izņēmums struktūrām ar mazāk nekā 250 darbiniekiem, kuru apstrāde ir gadījuma rakstura, bet tas neaptver regulāru komercdarbību.
Daudzi MVU nekad nav formalizējuši savu reģistru, vai ir to sastādījuši vienreiz un pēc tam nekad nav atjauninājuši, lai gan to apstrādes, apstrādātāji un rīki ir mainījušies.
Klients, banka vai kiberapdrošinātājs arvien biežāk lūdz saviem piegādātājiem atbildēt uz datu aizsardzības anketu (28. p.): apstrāde, šifrēšana, MFA, rezerves kopijas, žurnalēšana, incidentu plāns.
Reģistra sastādīšana, apstrādātāju regulēšana vai ietekmes novērtējuma izveide prasa kombinētu juridisko un tehnisko kompetenci, kāda maz MVU ir iekšēji.
Strukturēta metode, pielāgota jūsu struktūras lielumam un reālajam kontekstam
Intervija ar vadītāju vai VDAR atbildīgo. Personas datu apstrāžu identificēšana (klienti, darbinieki, potenciālie klienti, piegādātāji), izmantoto rīku un jau esošo apstrādātāju identificēšana.
Apstrādes darbību reģistra izstrāde: mērķi, tiesiskie pamati, datu un attiecīgo personu kategorijas, saņēmēji, glabāšanas termiņi, drošības pasākumi.
Apstrādes noteikumu (28. p.) pārskatīšana vai izstrāde ar jūsu pakalpojumu sniedzējiem, un atbilžu sagatavošana uz VDAR anketām, ko jums sūta jūsu klienti vai apdrošinātāji (tehniskie un organizatoriskie pasākumi).
Dokumentu nodošana un prezentācija vadībai. Ja jūsu apstrāde atbilst kādam no VDAR 35(3). panta gadījumiem (juridiskas ietekmes profilēšana, sensitīvi dati lielā mērogā, sistemātiska publiskas zonas novērošana), tiek veikts vai kopā ar jums iezīmēts ietekmes novērtējums (DAIN).
Jūsu reālajai struktūrai pielāgoti dokumenti, nevis vispārīgas veidnes
Pilnīgs reģistrs atbilstoši VDAR 30. pantam.
Jūsu pakalpojumu sniedzēju līgumiskā regulēšana 28. panta izpratnē.
Veikts tikai tad, kad to pieprasa VDAR 35(3). pants, vai piesardzības nolūkā pēc pieprasījuma.
Atbilžu sagatavošana uz anketām, ko sūta jūsu klienti, bankas vai kiberapdrošinātāji.
VDAR 32. panta pieprasīto pasākumu stāvokļa novērtējums.
Rezultāti tiek nodoti tieši izmantojamos formātos.
VDAR (Regula (ES) 2016/679) strukturē VDAR-Express procesu
Pienākums uzturēt reģistru gan pārziņa, gan apstrādātāja pusē. 30.5. punktā paredzētais izņēmums struktūrām ar mazāk nekā 250 darbiniekiem attiecas tikai uz gadījuma rakstura apstrādēm.
Jebkura apstrādātāja, kas apstrādā datus jūsu vārdā, līgumiskā regulēšana: pietiekamas garantijas, obligātie noteikumi, turpmāka apstrāde, kas atļauta ar iepriekšēju rakstisku piekrišanu.
Riskam atbilstoši tehniskie un organizatoriskie pasākumi: pseidonimizācija, šifrēšana, konfidencialitāti un pieejamību garantējoši līdzekļi, regulāra testēšanas un novērtēšanas procedūra.
Obligāts tikai tad, kad apstrāde var radīt augstu risku: sistemātisks juridiskas ietekmes novērtējums, sensitīvi dati lielā mērogā, vai sistemātiska publiski pieejamas zonas novērošana.
Katrai struktūrai ir atšķirīgs apstrāžu apjoms: cena tiek noteikta pēc ievirzes
Mikrouzņēmums / MVU, vienkāršs apstrāžu apjoms
MVU ar vairākiem apstrādātājiem un biežām anketām
Struktūra ar sensitīvām apstrādēm vai nozares regulējumu
Tas, ko tiešām saka teksts, tulkots vienkāršā valodā. Katrs punkts atsaucas uz oficiālo tekstu.
Tas ir Eiropas teksts, kas regulē personas datu (klientu, darbinieku, potenciālo klientu...) vākšanu un izmantošanu. Tas tika pieņemts 2016. gada 27. aprīlī un publicēts Eiropas Savienības Oficiālajā Vēstnesī 2016. gada 4. maijā.
Regula stājās spēkā divdesmit dienas pēc tās publicēšanas, bet tā ir reāli piemērojama tikai kopš 2018. gada 25. maija. Tieši šis datums ir svarīgs jūsu konkrētajiem pienākumiem.
Jums jāuztur saraksts par to, ko jūs darāt ar personas datiem: kāpēc, ar ko, cik ilgi jūs tos glabājat, kā jūs tos aizsargājat. Izņēmums pastāv struktūrām ar mazāk nekā 250 darbiniekiem, bet tikai, ja apstrāde ir gadījuma rakstura, regulāra komercdarbība to neizmanto.
Tas ir obligāts tikai trīs precīzos gadījumos: jūs esat valsts iestāde, vai jūsu galvenā darbība ir personu regulāra un liela mēroga novērošana, vai liela mēroga sensitīvu datu apstrāde. Ārpus šiem gadījumiem DAV iecelšana paliek brīvprātīga.
Ja personas dati tiek zaudēti, nozagti vai atklāti, jums jāinformē CNIL (vai kompetentā iestāde) ne vēlāk kā 72 stundas pēc tam, kad jums tas kļuvis zināms, izņemot, ja risks personām ir nenozīmīgs. Jums arī jāsaglabā rakstiska katra incidenta uzskaite.
Kad datu noplūde rada augstu risku attiecīgajām personām, jums tās jāinformē tieši, skaidrā un vienkāršā valodā. Jūs varat būt atbrīvots no šī paziņojuma, ja dati bija šifrēti vai ja jūs jau esat neitralizējuši risku.
Pārkāpuma gadījumā naudas sods var sasniegt līdz 10 miljoniem eiro (vai 2% no uzņēmuma pasaules apgrozījuma) par biežākajiem pārkāpumiem, un līdz 20 miljoniem eiro (vai 4% no pasaules apgrozījuma) par smagākajiem personu tiesību pārkāpumiem, vienmēr tiek ņemta lielākā summa. Reālā summa ir atkarīga no smaguma, labticības un sadarbības ar iestādi.
Jautājums, ko mums uzdod visbiežāk: "Vai tas tiešām attiecas uz mani, mazu uzņēmumu?" Īsa un pamatota atbilde: jā, gandrīz vienmēr.
VDAR attiecas, tiklīdz organizācija apstrādā, pat daļēji automatizēti vai strukturētā datnē, informāciju, kas attiecas uz identificētu vai identificējamu personu: vārdu, e-pastu, tālruni, IP adresi, atrašanās vietas datus...
Konkrēti tas attiecas uz klientu datni, darbinieku algu, saņemtajiem CV, videonovērošanas kameru, jaunumu vēstuli, CRM sistēmu vai auditorijas mērīšanas sīkdatnēm.
VDAR neattiecas četros konkrētos gadījumos:
VDAR attiecas, tiklīdz jūsu uzņēmumam ir uzņēmējdarbības vieta Eiropas Savienībā, vai tiklīdz jūs pievēršaties personām, kas tur atrodas: piedāvājot tām preces vai pakalpojumus (pat bezmaksas), vai sekojot to uzvedībai (profilēšana, izsekošanas sīkdatnes).
CNIL min divus uzskatāmus piemērus: Francijas uzņēmums, kas eksportē tikai uz Maroku, joprojām paliek pakļauts VDAR, tiklīdz tas apstrādā ES esošu personu datus; ķīniešu e-komercijas vietne, kas piegādā uz Franciju, arī to ievēro.
Pārzinis: struktūra, kas izlemj, kāpēc un kā tiek izmantoti dati (jūsu uzņēmums, pašvaldība, biedrība). Parasti tas esat jūs.
Apstrādātājs: pakalpojumu sniedzējs, kas apstrādā šos datus pēc jūsu norādījumiem (hostinga sniedzējs, algu programmatūra, mārketinga aģentūra...). Arī tam ir savi, no jūsējiem atšķirīgi pienākumi.
Privātie uzņēmumi
no maza uzņēmuma līdz lielam koncernam, sākot no pirmās klientu datnes vai pirmās algas lapas
Publiskais sektors
pašvaldības, iestādes, pārvaldes, veselības aprūpes iestādes
Biedrības, amatnieki, pašnodarbinātie
brīvās profesijas, tirgotāji, jaunuzņēmumi: nav nekāda statusa izņēmuma
Bez juridiskā žargona: 7 biežākie jautājumi, vienkārša atbilde un oficiālais teksts aiz katras atbildes.
Noklikšķiniet uz jautājuma, lai redzētu atbildi un tās avotu.
Nē. Piekrišana ir tikai viena no sešām iespējām. VDAR (6. pants) atļauj arī apstrādi, kad tā nepieciešama līguma izpildei, juridiska pienākuma izpildei, vitāli svarīgu interešu aizsardzībai, sabiedrības interesēs veicamam uzdevumam vai jūsu uzņēmuma leģitīmām interesēm (piemēram, pastāvošā klienta attiecību pārvaldībai), ja vien personas tiesības neprevalē.
Tas ir atkarīgs no tā, ar ko jūs sazināties:
Visos gadījumos: identificējams sūtītājs un vienkārša atteikšanās saite.
Kopumā jā, jo īpaši, ja dati vairs nekam neder, ja persona atsauc savu piekrišanu vai iebilst bez jūsu pretējā leģitīma pamatojuma. Tomēr jūs varat atteikt, ja jums šie dati jāsaglabā juridiska pienākuma dēļ, piemēram, rēķins, kas jāglabā 10 gadus grāmatvedības vajadzībām, vai lai aizstāvētos tiesā.
1 mēnesis no pieprasījuma saņemšanas. Šo termiņu var pagarināt par 2 mēnešiem, ja pieprasījums ir sarežģīts vai ja jūs saņemat daudz pieprasījumu, taču jums jāinformē persona par šo pagarinājumu sākotnējā mēneša laikā.
Jā, bet ne bez piesardzības. Trīs iespējamie gadījumi: valstij ir Eiropas Komisijas oficiāls lēmums, kas atzīst pietiekamu aizsardzības līmeni; ja tāda nav, jūsu pakalpojumu sniedzējam jāsniedz atbilstošas garantijas (visbiežāk standarta līguma klauzulas); vai, tikai atsevišķos gadījumos, piemēro precīzu izņēmumu (skaidra piekrišana, līguma izpilde...).
Jā. Lielākajai daļai sīkdatņu (personalizēta reklāma, sociālo tīklu pogas...) ir nepieciešama jūsu apmeklētāja iepriekšēja piekrišana, brīvi dota, tikpat viegli atsaucama, cik dota. Vispārīgo noteikumu pieņemšana neder par derīgu piekrišanu. Dažas tehniskas sīkdatnes (iepirkumu grozs, autentifikācija, valodas izvēle) ir atbrīvotas no šīs piekrišanas.
CNIL parasti sāk ar pārbaudi (klātienē vai tiešsaistē), tad seko brīdinājums panākt atbilstību noteiktā termiņā. Finansiālas sankcijas pastāv, taču tās paliek samērīgas ar struktūras lielumu: CNIL, piemēram, ir sodījusi mazus uzņēmumus par summām no 2000 līdz 20 000 eiro par pārkāpumiem drošības, sīkdatņu vai piekļuves tiesību jomā, kas ir tālu no maksimālajiem griestiem (līdz 20 miljoniem eiro vai 4% no pasaules apgrozījuma vissmagāko pārkāpumu gadījumā).
VDAR nedzima 2018. gadā, un kopš tā laika tas nav bijis nemainīgs. Šeit ir, secībā, tas, kas jau ir noticis (un kas šodien joprojām ir spēkā esošie noteikumi), un tas, kas vēl tiek apspriests Briselē - katram posmam pievienojot oficiālo tekstu, kas to apliecina.
Eiropas Parlaments un Padome pieņem Regulu (ES) 2016/679, VDAR. avots EUR-Lex ↗
Teksts tiek publicēts Eiropas Savienības Oficiālajā Vēstnesī (JO L 119, 1.-88. lpp.). avots EUR-Lex ↗
Regula "stājas spēkā divdesmitajā dienā pēc tās publicēšanas" (99. pants). Tā juridiski pastāv, taču tās faktiskā piemērošana uzņēmumiem vēl ir atlikta uz diviem gadiem - laiks, lai sagatavotos. avots CNIL, 99. pants ↗
No šī datuma visām organizācijām, kas apstrādā Eiropas iedzīvotāju personas datus, jābūt reālā atbilstībā, nevis tikai "uz papīra". Šis ir datums, kas jāatceras. avots CNIL, 99. pants ↗
Likums Nr. 2018-493 pielāgo Francijas tiesības VDAR un transponē direktīvu "policija-tiesiskums" (2016/680), balstoties uz 1978. gada likumu "Informatique et Libertés". avots Légifrance ↗
Rīkojums Nr. 2018-1125 pabeidz 1978. gada likuma "Informatique et Libertés" saskaņošanu ar VDAR un direktīvu 2016/680. avots Légifrance ↗
Divus gadus pēc tā stāšanās spēkā Komisija publicē savu pirmo ziņojumu: VDAR sasniedz savus mērķus, taču nepieciešami uzlabojumi (saskaņošana starp valstīm, sadarbība starp iestādēm). avots EUR-Lex (COM 2020) ↗
Eiropas Savienības Tiesa atzīst par spēkā neesošu "Privacy Shield", kas regulēja datu nodošanu uz ASV: amerikāņu garantijas attiecībā uz publisko iestāžu piekļuvi datiem netiek atzītas par pietiekamām. avots EUR-Lex ↗
Jauni klauzulu paraugi datu nodošanas ārpus ES regulēšanai stājas spēkā, ar 15 mēnešu pārejas periodu, lai aizstātu jau parakstītos vecos līgumus. avots EUR-Lex (2021/914) ↗
Komisija pieņem atbilstības lēmumu "EU-US Data Privacy Framework", kas aizstāj 2020. gadā atzīto par spēkā neesošu "Privacy Shield" un no jauna nodrošina datu nodošanu sertificētiem amerikāņu uzņēmumiem. avots EUR-Lex (2023/1795) ↗
Ievērojams sankciju pieaugums attiecībā uz lielajiem tehnoloģiju uzņēmumiem, taču atšķirības starp valstu iestādēm saglabājas. Komisija iesaka labāk atbalstīt MVU. avots EUR-Lex (COM 2024) ↗
Komisija savā vienotā tirgus vienkāršošanas paketē ierosina paplašināt līdz 750 darbiniekiem (250 vietā) izņēmumu no pilna apstrādes reģistra uzturēšanas (30. pants), attiecinot to tikai uz "augsta riska" apstrādi. Tas ir priekšlikums, vēl nav spēkā esošs teksts. avots Eiropas Komisija ↗
Padome un Eiropas Parlaments politiski vienojas par papildu procedūras noteikumiem, lai saskaņotu veidu, kā valstu uzraudzības iestādes sadarbojas pārrobežu izmeklēšanās. Formāla pieņemšana un publikācija Oficiālajā Vēstnesī vēl jāapstiprina. avots Eiropas Komisija ↗
Kalendārs sagatavots, izmantojot oficiālus avotus (EUR-Lex, CNIL, Légifrance, Eiropas Komisija), aplūkotus 2026. gada 18. jūlijā. Pēdējie divi posmi ir priekšlikumi vai norisinošies politiski līgumi - mēs tos atjaunināsim, tiklīdz tie tiks formāli pieņemti un publicēti Oficiālajā Vēstnesī. Šis ir pedagoģisks kopsavilkums un nav juridisks atzinums.
Biedējošais skaitlis - "20 miljoni eiro" - klīst visur, taču tas neatklāj, kā tas patiesībā darbojas. Šeit, balstoties uz oficiāliem avotiem, ir tas, kurš soda, kā un par kādām reālām summām.
vai līdz 2% no uzņēmuma pasaules gada apgrozījuma (piemēro lielāko no abām summām).
Šis līmenis attiecas uz "parastiem" pārkāpumiem: apstrādes reģistrs, datu drošība, apstrādātāja pienākumi, ietekmes novērtējuma neveikšana...
vai līdz 4% no uzņēmuma pasaules gada apgrozījuma (tāpat piemēro lielāko no abām summām).
Šis līmenis attiecas uz vissmagākajiem pārkāpumiem: juridiskā pamata trūkums, personu tiesību pārkāpumi, nelikumīga nodošana ārpus ES...
Sodu nenosaka "vispārīgā" CNIL, bet gan atsevišķa un neatkarīga institūcija: ierobežotā sastāva formācija, ko veido 5 locekļi un priekšsēdētājs, kas atšķiras no CNIL priekšsēdētāja. Tikai tā izskata lietas un pieņem sodus. Nozīmīgākie lēmumi tiek publiskoti.
VDAR 83. pants uzliek CNIL par pienākumu ņemt vērā vairākus kritērijus, pirms noteikt naudas sodu, tostarp:
| Datums | Organizācija | Summa | Iemesls |
|---|---|---|---|
| 21.01.2019 | Google LLC | 50 milj. € | Pārredzamības trūkums, derīgas piekrišanas trūkums personalizētai reklāmai |
| 07.12.2020 | Amazon Europe Core | 35 milj. € | Sīkdatnes ievietotas bez iepriekšējas piekrišanas |
| 31.12.2021 | Google LLC / Google Ireland | 150 milj. € | Sīkdatņu noraidīšana sarežģītāka nekā to pieņemšana |
| 31.12.2021 | Facebook Ireland (Meta) | 60 milj. € | Tas pats iemesls: sīkdatņu noraidīšana padarīta pārāk sarežģīta |
| 17.10.2022 | Clearview AI | 20 milj. € | Sejas atpazīšana bez juridiska pamata, atteikums sadarboties |
| 10.11.2022 | Discord Inc. | 800 000 € | Pārmērīga datu glabāšana, nepietiekama drošība un informēšana |
| 15.06.2023 | Criteo | 40 milj. € | Pārkāpumi sīkdatņu piekrišanā un personu tiesībās |
CNIL soda arī mazus un vidējus uzņēmumus, taču ar summām, kas nav salīdzināmas ar starptautiskiem koncerniem. Tikai 2025. gada decembra lēmumos ir, piemēram: 5000 € viesnīcu pārvaldības uzņēmumam (neatbilstoša videonovērošana), 7000 € un 5000 € diviem laikrakstu izdevējiem (nederīgas sīkdatnes), 10 000 € lidostas kravu pārvadājumu uzņēmumam (nelikumīga videonovērošana), vai arī 20 000 € universitātei (mērķu neievērošana). Skalas otrā galā vienam pakalpojumu nozares uzņēmumam tajā pašā mēnesī tika piemērots sods 3,5 milj. € apmērā par vairāku smagu pārkāpumu kopumu (drošība, pārredzamība, sīkdatnes). Summa seko smagumam un lielumam, ne otrādi.
Eiropā katrai valstij ir savas iestādes. Šeit, visām 30 Eiropas Ekonomikas zonas valstīm, ir norādīta datu aizsardzības iestāde (jūsu VDAR kontaktpunkts) un valsts kiberdrošības iestāde. Katrs nosaukums ved uz oficiālo tīmekļa vietni.
Avoti: iestāžu oficiālās tīmekļa vietnes un EDPB dalībnieku saraksts (edpb.europa.eu), aplūkoti 2026. gada 18. jūlijā. Apstiprinātas datu aizsardzības iestādes: 30/30. Apstiprinātas kiberdrošības iestādes: 28/30. Atzīme "jāapstiprina" norāda uz oficiālu avotu, kas līdz šim nav stabilizēts.
Rakstiet mums sākotnējai ievirzei un individuālam piedāvājumam, bez saistībām.
Bezmaksas: jūsu rezultāts un konstatētās nepilnības. Detalizēts pārskats un apliecinājums: 499 € bez PVN, tikai tad, ja to izlemjat.
contact@syaga.eu