REGULA (ES) 2016/679 - VDAR

VDAR-Express
Strukturējiet savu VDAR atbilstību

VDAR attiecas uz ikvienu struktūru, kas vāc personas datus, bez lieluma sliekšņa. SYAGA CONSULTING palīdz jums formalizēt apstrādes darbību reģistru, regulēt jūsu apstrādātājus, atbildēt uz jūsu klientu un apdrošinātāju VDAR anketām un veikt ietekmes novērtējumu, kad tas ir nepieciešams.

4
Aptvertie atbilstības pīlāri
30. p.
Apstrādes darbību reģistrs
28. p.
Apstrādātāju regulēšana
83. p.
Sankcijas līdz 20 milj. EUR vai 4% no pasaules apgrozījuma

Problēma

VDAR ir spēkā kopš 2018. gada, bet MVU tas lielā mērā joprojām nav formalizēts

VDAR nezina lieluma slieksni

Tiklīdz struktūra vāc personas datus (klienti, darbinieki, potenciālie klienti), tā ir skarta. Pastāv ierobežots izņēmums struktūrām ar mazāk nekā 250 darbiniekiem, kuru apstrāde ir gadījuma rakstura, bet tas neaptver regulāru komercdarbību.

📋

Apstrādes darbību reģistrs (30. p.) trūkst vai ir novecojis

Daudzi MVU nekad nav formalizējuši savu reģistru, vai ir to sastādījuši vienreiz un pēc tam nekad nav atjauninājuši, lai gan to apstrādes, apstrādātāji un rīki ir mainījušies.

📧

Jūsu klienti un apdrošinātāji sūta jums VDAR anketas

Klients, banka vai kiberapdrošinātājs arvien biežāk lūdz saviem piegādātājiem atbildēt uz datu aizsardzības anketu (28. p.): apstrāde, šifrēšana, MFA, rezerves kopijas, žurnalēšana, incidentu plāns.

Jūsu komandām nav laika apmācīties par VDAR

Reģistra sastādīšana, apstrādātāju regulēšana vai ietekmes novērtējuma izveide prasa kombinētu juridisko un tehnisko kompetenci, kāda maz MVU ir iekšēji.

VDAR-Express process

Strukturēta metode, pielāgota jūsu struktūras lielumam un reālajam kontekstam

1
1. solis - Ievirze

Intervija un apstrāžu kartēšana

Intervija ar vadītāju vai VDAR atbildīgo. Personas datu apstrāžu identificēšana (klienti, darbinieki, potenciālie klienti, piegādātāji), izmantoto rīku un jau esošo apstrādātāju identificēšana.

2
2. solis - Apstrādes darbību reģistrs

Reģistra formalizācija (30. p.)

Apstrādes darbību reģistra izstrāde: mērķi, tiesiskie pamati, datu un attiecīgo personu kategorijas, saņēmēji, glabāšanas termiņi, drošības pasākumi.

3
3. solis - Apstrāde un tehniskie pasākumi

Apstrādes līgumi un atbildes uz anketām

Apstrādes noteikumu (28. p.) pārskatīšana vai izstrāde ar jūsu pakalpojumu sniedzējiem, un atbilžu sagatavošana uz VDAR anketām, ko jums sūta jūsu klienti vai apdrošinātāji (tehniskie un organizatoriskie pasākumi).

4
4. solis - Nodošana

Piegāde un ietekmes novērtējums, ja nepieciešams

Dokumentu nodošana un prezentācija vadībai. Ja jūsu apstrāde atbilst kādam no VDAR 35(3). panta gadījumiem (juridiskas ietekmes profilēšana, sensitīvi dati lielā mērogā, sistemātiska publiskas zonas novērošana), tiek veikts vai kopā ar jums iezīmēts ietekmes novērtējums (DAIN).

Ko jūs saņemat

Jūsu reālajai struktūrai pielāgoti dokumenti, nevis vispārīgas veidnes

📝

Apstrādes darbību reģistrs (ROPA)

Pilnīgs reģistrs atbilstoši VDAR 30. pantam.

  • Lapas katrai apstrādei (mērķis, tiesiskais pamats)
  • Datu un attiecīgo personu kategorijas
  • Identificēti saņēmēji un apstrādātāji
  • Dokumentēti glabāšanas termiņi
  • Pārziņa un apstrādātāja sadaļa

Apstrādes līgumi (DPA)

Jūsu pakalpojumu sniedzēju līgumiskā regulēšana 28. panta izpratnē.

  • Atjaunināti apstrādes noteikumi
  • Identificēti turpmākie apstrādātāji
  • Datu pārsūtījumu ārpus ES regulēšana, ja piemērojams
  • Drošības un paziņošanas pienākumi
🔍

Ietekmes novērtējums (DAIN)

Veikts tikai tad, kad to pieprasa VDAR 35(3). pants, vai piesardzības nolūkā pēc pieprasījuma.

  • Nepieciešamības un samērīguma analīze
  • Attiecīgo personu risku novērtējums
  • Pasākumi identificēto risku mazināšanai
  • Izsekojama un avotos balstīta metodoloģija
📧

Atbildes uz jūsu VDAR anketām

Atbilžu sagatavošana uz anketām, ko sūta jūsu klienti, bankas vai kiberapdrošinātāji.

  • Atbilžu veidne biežajām tēmām
  • MFA, šifrēšana, rezerves kopijas, žurnalēšana
  • Incidentu reaģēšanas plāns
  • Datu glabāšanas politika
🛡

Tehniskie un organizatoriskie pasākumi

VDAR 32. panta pieprasīto pasākumu stāvokļa novērtējums.

  • Ar personas datiem saistītie drošības kontroles punkti
  • Prioritizēti ieteikumi
  • Iespējama saikne ar esošu SYAGA Audit M365 auditu
📄

Nodotie dokumenti

Rezultāti tiek nodoti tieši izmantojamos formātos.

  • Word un PDF dokumenti
  • Gatavi parakstīšanai vai izplatīšanai uzņēmumā
  • Atbalsts pārņemšanai jūsu komandās

VDAR galvenie panti

VDAR (Regula (ES) 2016/679) strukturē VDAR-Express procesu

30

30. p. - Apstrādes darbību reģistrs

Pienākums uzturēt reģistru gan pārziņa, gan apstrādātāja pusē. 30.5. punktā paredzētais izņēmums struktūrām ar mazāk nekā 250 darbiniekiem attiecas tikai uz gadījuma rakstura apstrādēm.

28

28. p. - Apstrādātājs

Jebkura apstrādātāja, kas apstrādā datus jūsu vārdā, līgumiskā regulēšana: pietiekamas garantijas, obligātie noteikumi, turpmāka apstrāde, kas atļauta ar iepriekšēju rakstisku piekrišanu.

32

32. p. - Apstrādes drošība

Riskam atbilstoši tehniskie un organizatoriskie pasākumi: pseidonimizācija, šifrēšana, konfidencialitāti un pieejamību garantējoši līdzekļi, regulāra testēšanas un novērtēšanas procedūra.

35

35. p. - Ietekmes novērtējums (DAIN)

Obligāts tikai tad, kad apstrāde var radīt augstu risku: sistemātisks juridiskas ietekmes novērtējums, sensitīvi dati lielā mērogā, vai sistemātiska publiski pieejamas zonas novērošana.

Piedāvājumi pēc pieprasījuma

Katrai struktūrai ir atšķirīgs apstrāžu apjoms: cena tiek noteikta pēc ievirzes

Pamata

Mikrouzņēmums / MVU, vienkāršs apstrāžu apjoms

Piedāvājums
individuāli
  • Apstrādes darbību reģistrs (30. p.)
  • Esošo apstrādes līgumu pārskatīšana
  • Atbilžu veidne vienkāršām anketām
  • Dokuments nodots Word un PDF formātā
Pieprasīt piedāvājumu

Individuāls

Struktūra ar sensitīvām apstrādēm vai nozares regulējumu

Piedāvājums
individuāli
  • Viss no Standard +
  • Ietekmes novērtējums (DAIN), ja piemērojams 35(3). pants
  • Datu pārsūtījumu ārpus ES iezīmēšana
  • Atbalsts vairākām vietām vai vienībām
Pieprasīt piedāvājumu
Nav parādīta fiksēta cena, jo jūsu apstrāžu reālais apjoms (apstrādātāju skaits, datu jutīgums, apstrādājamās anketas) nosaka darba apjomu. Individuāls piedāvājums tiek sagatavots pēc ievirzes intervijas, bez saistībām.

Biežāk uzdotie jautājumi

Vai mans uzņēmums ir pakļauts VDAR?
Tiklīdz jūsu struktūra vāc personas datus (klientu datubāze, algas, komerciāla mārketinga darbība, videonovērošana...), jūs esat skarts, neatkarīgi no jūsu lieluma. Ierobežots izņēmums pastāv 30.5. pantā struktūrām ar mazāk nekā 250 darbiniekiem, kuru apstrāde ir gadījuma rakstura: tas parasti neattiecas, tiklīdz notiek regulāra komercdarbība.
Vai man obligāti jāveic ietekmes novērtējums (DAIN)?
Nē. VDAR 35(3). pants to pieprasa tikai precīzos gadījumos: automatizēts lēmums ar juridisku vai līdzīgu ietekmi uz personu, liela mēroga sensitīvu datu apstrāde, vai liela mēroga sistemātiska publiski pieejamas zonas novērošana. Ārpus šiem gadījumiem DAIN var tikt veikts piesardzības nolūkā, bet tas nav juridisks pienākums.
Mans klients vai kiberapdrošinātājs man sūta VDAR anketu, ko darīt?
Tas ir arvien biežāks process 28. panta ietvaros (jūsu klients pārbauda savu pašu apstrādātāju vai piegādātāju garantijas). SYAGA palīdz jums strukturēt saskaņotas un dokumentētas atbildes biežajām tēmām: apstrāde, MFA, šifrēšana, rezerves kopijas, žurnalēšana un incidentu reaģēšanas plāns.
Vai apstrādes darbību reģistrs ir pietiekams, lai būtu "atbilstīgs VDAR"?
Nē, tas ir viens elements starp citiem. VDAR aptver arī katras apstrādes tiesisko pamatu, attiecīgo personu informēšanu, viņu tiesību izmantošanu, apstrāžu drošību (32. p.) un, ja piemērojams, apstrādes un datu pārsūtījumu ārpus ES regulēšanu. VDAR-Express risina šos elementus atbilstoši jūsu struktūras reālajam apjomam, kas noteikts ievirzes laikā.
Vai VDAR-Express aizstāj juridisku atzinumu?
Nē. VDAR-Express ir operatīvais atbalsta rīks, kas palīdz jums formalizēt savu VDAR dokumentāciju. Tas nav juridisks atzinums un neaizstāj konsultāciju ar advokātu vai datu aizsardzības speciālistu sarežģītās vai strīdus situācijās.
Kāpēc SYAGA ir kompetenta mani atbalstīt par VDAR?
SYAGA CONSULTING kopš 2009. gada veic informācijas sistēmu drošības un atbilstības auditus. Šī darbība mūs ir novedusi pie tā, ka mēs paši esam dokumentējuši savam M365 audita piedāvājumam pilnīgu un avotos balstītu apstrādes darbību reģistru, apstrādes līgumus un ietekmes novērtējumu. VDAR-Express nodod šo pašu metodoloģiju jūsu struktūras rīcībā.

Normatīvā uzraudzība - oficiāli avoti

Tas, ko tiešām saka teksts, tulkots vienkāršā valodā. Katrs punkts atsaucas uz oficiālo tekstu.

Kas īsti ir VDAR?

Tas ir Eiropas teksts, kas regulē personas datu (klientu, darbinieku, potenciālo klientu...) vākšanu un izmantošanu. Tas tika pieņemts 2016. gada 27. aprīlī un publicēts Eiropas Savienības Oficiālajā Vēstnesī 2016. gada 4. maijā.

Kopš kad tas tiek piemērots

Regula stājās spēkā divdesmit dienas pēc tās publicēšanas, bet tā ir reāli piemērojama tikai kopš 2018. gada 25. maija. Tieši šis datums ir svarīgs jūsu konkrētajiem pienākumiem.

Apstrādes darbību reģistrs: pamata dokuments

Jums jāuztur saraksts par to, ko jūs darāt ar personas datiem: kāpēc, ar ko, cik ilgi jūs tos glabājat, kā jūs tos aizsargājat. Izņēmums pastāv struktūrām ar mazāk nekā 250 darbiniekiem, bet tikai, ja apstrāde ir gadījuma rakstura, regulāra komercdarbība to neizmanto.

Vai jāieceļ datu aizsardzības speciālists (DAV)?

Tas ir obligāts tikai trīs precīzos gadījumos: jūs esat valsts iestāde, vai jūsu galvenā darbība ir personu regulāra un liela mēroga novērošana, vai liela mēroga sensitīvu datu apstrāde. Ārpus šiem gadījumiem DAV iecelšana paliek brīvprātīga.

Datu noplūdes gadījumā: 72 stundas, lai brīdinātu iestādi

Ja personas dati tiek zaudēti, nozagti vai atklāti, jums jāinformē CNIL (vai kompetentā iestāde) ne vēlāk kā 72 stundas pēc tam, kad jums tas kļuvis zināms, izņemot, ja risks personām ir nenozīmīgs. Jums arī jāsaglabā rakstiska katra incidenta uzskaite.

Ja risks ir augsts, jāinformē arī jūsu klienti vai darbinieki

Kad datu noplūde rada augstu risku attiecīgajām personām, jums tās jāinformē tieši, skaidrā un vienkāršā valodā. Jūs varat būt atbrīvots no šī paziņojuma, ja dati bija šifrēti vai ja jūs jau esat neitralizējuši risku.

Sankcijas vienkārši

Pārkāpuma gadījumā naudas sods var sasniegt līdz 10 miljoniem eiro (vai 2% no uzņēmuma pasaules apgrozījuma) par biežākajiem pārkāpumiem, un līdz 20 miljoniem eiro (vai 4% no pasaules apgrozījuma) par smagākajiem personu tiesību pārkāpumiem, vienmēr tiek ņemta lielākā summa. Reālā summa ir atkarīga no smaguma, labticības un sadarbības ar iestādi.

Šī uzraudzība ir pedagoģisks kopsavilkums, sagatavots no iepriekš minētajiem oficiālajiem tekstiem (EUR-Lex un CNIL). Tā neaizstāj teksta juridisku lasījumu un nav juridisks atzinums.

Kam attiecas VDAR?

Jautājums, ko mums uzdod visbiežāk: "Vai tas tiešām attiecas uz mani, mazu uzņēmumu?" Īsa un pamatota atbilde: jā, gandrīz vienmēr.

Uzņēmuma lielums neko nemaina attiecībā uz pienākumu

CNIL ir skaidra: "tāpat kā visiem uzņēmumiem, arī mazie un vidējie uzņēmumi (MVU) ir jāpakļauj personas datu aizsardzības regulējumam." Nav nekāda darbinieku skaita vai apgrozījuma sliekšņa, kas atbrīvotu uzņēmumu no VDAR.

Patiesais palaišanas kritērijs: personas datu apstrāde

VDAR attiecas, tiklīdz organizācija apstrādā, pat daļēji automatizēti vai strukturētā datnē, informāciju, kas attiecas uz identificētu vai identificējamu personu: vārdu, e-pastu, tālruni, IP adresi, atrašanās vietas datus...

Konkrēti tas attiecas uz klientu datni, darbinieku algu, saņemtajiem CV, videonovērošanas kameru, jaunumu vēstuli, CRM sistēmu vai auditorijas mērīšanas sīkdatnēm.

Retie izņēmumi

VDAR neattiecas četros konkrētos gadījumos:

  • tikai personiskai vai mājsaimniecības lietošanai (piemēram, jūsu privātā adrešu grāmata)
  • darbībām, kas ir ārpus Eiropas Savienības tiesību piemērošanas jomas
  • dalībvalstu darbībām, kas saistītas ar kopējo ārpolitiku
  • iestāžu veiktai apstrādei noziedzīgu nodarījumu novēršanai (atsevišķs regulējums)

Nav svarīgi, kur jūs atrodaties

VDAR attiecas, tiklīdz jūsu uzņēmumam ir uzņēmējdarbības vieta Eiropas Savienībā, vai tiklīdz jūs pievēršaties personām, kas tur atrodas: piedāvājot tām preces vai pakalpojumus (pat bezmaksas), vai sekojot to uzvedībai (profilēšana, izsekošanas sīkdatnes).

CNIL min divus uzskatāmus piemērus: Francijas uzņēmums, kas eksportē tikai uz Maroku, joprojām paliek pakļauts VDAR, tiklīdz tas apstrādā ES esošu personu datus; ķīniešu e-komercijas vietne, kas piegādā uz Franciju, arī to ievēro.

Divas iespējamās lomas, divi pienākumu līmeņi

Pārzinis: struktūra, kas izlemj, kāpēc un kā tiek izmantoti dati (jūsu uzņēmums, pašvaldība, biedrība). Parasti tas esat jūs.

Apstrādātājs: pakalpojumu sniedzējs, kas apstrādā šos datus pēc jūsu norādījumiem (hostinga sniedzējs, algu programmatūra, mārketinga aģentūra...). Arī tam ir savi, no jūsējiem atšķirīgi pienākumi.

🏢

Privātie uzņēmumi
no maza uzņēmuma līdz lielam koncernam, sākot no pirmās klientu datnes vai pirmās algas lapas

🏛️

Publiskais sektors
pašvaldības, iestādes, pārvaldes, veselības aprūpes iestādes

🤝

Biedrības, amatnieki, pašnodarbinātie
brīvās profesijas, tirgotāji, jaunuzņēmumi: nav nekāda statusa izņēmuma

Šī sadaļa ir pedagoģisks kopsavilkums, kas sagatavots no iepriekš minētajiem oficiālajiem tekstiem un lapām (CNIL, VDAR 2., 3. un 4. pants). Tā neaizstāj teksta juridisku lasījumu un nav juridisks atzinums.

Jautājumi, ko vadītājs tiešām uzdod

Bez juridiskā žargona: 7 biežākie jautājumi, vienkārša atbilde un oficiālais teksts aiz katras atbildes.

Noklikšķiniet uz jautājuma, lai redzētu atbildi un tās avotu.

Vai man vienmēr jālūdz klientu piekrišana, lai izmantotu viņu datus?

Nē. Piekrišana ir tikai viena no sešām iespējām. VDAR (6. pants) atļauj arī apstrādi, kad tā nepieciešama līguma izpildei, juridiska pienākuma izpildei, vitāli svarīgu interešu aizsardzībai, sabiedrības interesēs veicamam uzdevumam vai jūsu uzņēmuma leģitīmām interesēm (piemēram, pastāvošā klienta attiecību pārvaldībai), ja vien personas tiesības neprevalē.

Vai es varu sazināties ar klientiem un potenciālajiem klientiem pa e-pastu?

Tas ir atkarīgs no tā, ar ko jūs sazināties:

  • Privātpersonas (B2C): nepieciešama iepriekšēja piekrišana (izvēles rūtiņa, nekad iepriekš atzīmēta), izņemot, ja piedāvājat līdzīgu produktu jau esošam klientam.
  • Uzņēmumi (B2B): iespējams bez iepriekšējas piekrišanas, ja ziņojums attiecas uz to darbību, ar nosacījumu, ka tie ir informēti un tiem ir vienkārša iespēja atteikties.

Visos gadījumos: identificējams sūtītājs un vienkārša atteikšanās saite.

Avots: CNIL, komerciālā piedāvāšana pa e-pastu (lapa atjaunota 10.06.2026)
Klients lūdz dzēst savus datus - vai man tas obligāti jāpiekrīt?

Kopumā jā, jo īpaši, ja dati vairs nekam neder, ja persona atsauc savu piekrišanu vai iebilst bez jūsu pretējā leģitīma pamatojuma. Tomēr jūs varat atteikt, ja jums šie dati jāsaglabā juridiska pienākuma dēļ, piemēram, rēķins, kas jāglabā 10 gadus grāmatvedības vajadzībām, vai lai aizstāvētos tiesā.

Cik ilgs laiks man ir, lai atbildētu uz klienta pieprasījumu (piekļuve, dzēšana...)?

1 mēnesis no pieprasījuma saņemšanas. Šo termiņu var pagarināt par 2 mēnešiem, ja pieprasījums ir sarežģīts vai ja jūs saņemat daudz pieprasījumu, taču jums jāinformē persona par šo pagarinājumu sākotnējā mēneša laikā.

Vai es varu glabāt klientu datus pie amerikāņu mākoņpakalpojumu sniedzēja?

Jā, bet ne bez piesardzības. Trīs iespējamie gadījumi: valstij ir Eiropas Komisijas oficiāls lēmums, kas atzīst pietiekamu aizsardzības līmeni; ja tāda nav, jūsu pakalpojumu sniedzējam jāsniedz atbilstošas garantijas (visbiežāk standarta līguma klauzulas); vai, tikai atsevišķos gadījumos, piemēro precīzu izņēmumu (skaidra piekrišana, līguma izpilde...).

Vai manas tīmekļa vietnes sīkdatnes ir pakļautas VDAR?

Jā. Lielākajai daļai sīkdatņu (personalizēta reklāma, sociālo tīklu pogas...) ir nepieciešama jūsu apmeklētāja iepriekšēja piekrišana, brīvi dota, tikpat viegli atsaucama, cik dota. Vispārīgo noteikumu pieņemšana neder par derīgu piekrišanu. Dažas tehniskas sīkdatnes (iepirkumu grozs, autentifikācija, valodas izvēle) ir atbrīvotas no šīs piekrišanas.

Ko konkrēti riskē mans uzņēmums CNIL pārbaudes gadījumā?

CNIL parasti sāk ar pārbaudi (klātienē vai tiešsaistē), tad seko brīdinājums panākt atbilstību noteiktā termiņā. Finansiālas sankcijas pastāv, taču tās paliek samērīgas ar struktūras lielumu: CNIL, piemēram, ir sodījusi mazus uzņēmumus par summām no 2000 līdz 20 000 eiro par pārkāpumiem drošības, sīkdatņu vai piekļuves tiesību jomā, kas ir tālu no maksimālajiem griestiem (līdz 20 miljoniem eiro vai 4% no pasaules apgrozījuma vissmagāko pārkāpumu gadījumā).

Šī FAQ ir pedagoģisks kopsavilkums, kas sagatavots no iepriekš minētajiem oficiālajiem tekstiem un lapām (CNIL). Tā neaizstāj teksta juridisku lasījumu un nav juridisks atzinums.

VDAR kalendārs skaidri izklāstīts

VDAR nedzima 2018. gadā, un kopš tā laika tas nav bijis nemainīgs. Šeit ir, secībā, tas, kas jau ir noticis (un kas šodien joprojām ir spēkā esošie noteikumi), un tas, kas vēl tiek apspriests Briselē - katram posmam pievienojot oficiālo tekstu, kas to apliecina.

Jau spēkā šodien

  • VDAR pilnā apmērā tiek piemērots kopš 2018. gada 25. maija - tas ir DATUMS, kas ir svarīgs jūsu pienākumiem.
  • Francijas likums "Informatique et Libertés" tika attiecīgi atjaunināts (2018).
  • Jaunās standarta līguma klauzulas nodošanai ārpus ES ir spēkā kopš 2022. gada beigām.
  • Datu nodošanas uz ASV regulējums (Data Privacy Framework) ir spēkā kopš 2023. gada jūlija.

Vēl tiek apspriests, vēl nav obligāts

  • Apstrādes reģistra (30. pants) atvieglojums struktūrām ar mazāk nekā 750 darbiniekiem, ko Komisija ierosināja 2025. gada maijā - vēl nav spēkā esošs teksts.
  • Regula par valstu uzraudzības iestāžu procedūru saskaņošanu pārrobežu izmeklēšanās - politiska vienošanās 2025. gada jūnijā, formāla pieņemšana līdz šim nav apstiprināta.
  • Nepaļaujieties uz šiem paziņojumiem, lai atliktu savu atbilstības nodrošināšanu: 2018. gada pamatregulējums paliek spēkā, kamēr nekas nav publicēts Oficiālajā Vēstnesī.
1
2016. gada 27. aprīlis

Teksts tiek pieņemts

Eiropas Parlaments un Padome pieņem Regulu (ES) 2016/679, VDAR. avots EUR-Lex ↗

2
2016. gada 4. maijs

Oficiāla publikācija

Teksts tiek publicēts Eiropas Savienības Oficiālajā Vēstnesī (JO L 119, 1.-88. lpp.). avots EUR-Lex ↗

3
2016. gada 24. maijs

Juridiska stāšanās spēkā

Regula "stājas spēkā divdesmitajā dienā pēc tās publicēšanas" (99. pants). Tā juridiski pastāv, taču tās faktiskā piemērošana uzņēmumiem vēl ir atlikta uz diviem gadiem - laiks, lai sagatavotos. avots CNIL, 99. pants ↗

2018. gada 25. maijs - GALVENAIS DATUMS

VDAR tiek piemērots pilnā apmērā

No šī datuma visām organizācijām, kas apstrādā Eiropas iedzīvotāju personas datus, jābūt reālā atbilstībā, nevis tikai "uz papīra". Šis ir datums, kas jāatceras. avots CNIL, 99. pants ↗

4
2018. gada 20. jūnijs (Francija)

Francijas likums tiek atjaunināts

Likums Nr. 2018-493 pielāgo Francijas tiesības VDAR un transponē direktīvu "policija-tiesiskums" (2016/680), balstoties uz 1978. gada likumu "Informatique et Libertés". avots Légifrance ↗

5
2018. gada 12. decembris (Francija)

1978. gada likums tiek pilnībā pārrakstīts

Rīkojums Nr. 2018-1125 pabeidz 1978. gada likuma "Informatique et Libertés" saskaņošanu ar VDAR un direktīvu 2016/680. avots Légifrance ↗

6
2020. gada 24. jūnijs

Eiropas Komisijas 1. novērtējums

Divus gadus pēc tā stāšanās spēkā Komisija publicē savu pirmo ziņojumu: VDAR sasniedz savus mērķus, taču nepieciešami uzlabojumi (saskaņošana starp valstīm, sadarbība starp iestādēm). avots EUR-Lex (COM 2020) ↗

7
2020. gada 16. jūlijs

"Schrems II" spriedums

Eiropas Savienības Tiesa atzīst par spēkā neesošu "Privacy Shield", kas regulēja datu nodošanu uz ASV: amerikāņu garantijas attiecībā uz publisko iestāžu piekļuvi datiem netiek atzītas par pietiekamām. avots EUR-Lex ↗

8
2021. gada 27. jūnijs → 2022. gada 27. decembris

Jaunas standarta līguma klauzulas

Jauni klauzulu paraugi datu nodošanas ārpus ES regulēšanai stājas spēkā, ar 15 mēnešu pārejas periodu, lai aizstātu jau parakstītos vecos līgumus. avots EUR-Lex (2021/914) ↗

9
2023. gada 10. jūlijs

Jauns ES-ASV regulējums

Komisija pieņem atbilstības lēmumu "EU-US Data Privacy Framework", kas aizstāj 2020. gadā atzīto par spēkā neesošu "Privacy Shield" un no jauna nodrošina datu nodošanu sertificētiem amerikāņu uzņēmumiem. avots EUR-Lex (2023/1795) ↗

10
2024. gada 25. jūlijs

Eiropas Komisijas 2. novērtējums

Ievērojams sankciju pieaugums attiecībā uz lielajiem tehnoloģiju uzņēmumiem, taču atšķirības starp valstu iestādēm saglabājas. Komisija iesaka labāk atbalstīt MVU. avots EUR-Lex (COM 2024) ↗

2025. gada 21. maijs (norisinās)

Priekšlikums MVU atvieglojumam

Komisija savā vienotā tirgus vienkāršošanas paketē ierosina paplašināt līdz 750 darbiniekiem (250 vietā) izņēmumu no pilna apstrādes reģistra uzturēšanas (30. pants), attiecinot to tikai uz "augsta riska" apstrādi. Tas ir priekšlikums, vēl nav spēkā esošs teksts. avots Eiropas Komisija ↗

2025. gada 16. jūnijs (norisinās)

Vienošanās par kopīgiem procedūras noteikumiem

Padome un Eiropas Parlaments politiski vienojas par papildu procedūras noteikumiem, lai saskaņotu veidu, kā valstu uzraudzības iestādes sadarbojas pārrobežu izmeklēšanās. Formāla pieņemšana un publikācija Oficiālajā Vēstnesī vēl jāapstiprina. avots Eiropas Komisija ↗

Kalendārs sagatavots, izmantojot oficiālus avotus (EUR-Lex, CNIL, Légifrance, Eiropas Komisija), aplūkotus 2026. gada 18. jūlijā. Pēdējie divi posmi ir priekšlikumi vai norisinošies politiski līgumi - mēs tos atjaunināsim, tiklīdz tie tiks formāli pieņemti un publicēti Oficiālajā Vēstnesī. Šis ir pedagoģisks kopsavilkums un nav juridisks atzinums.

VDAR sankcijas skaidri izklāstītas

Biedējošais skaitlis - "20 miljoni eiro" - klīst visur, taču tas neatklāj, kā tas patiesībā darbojas. Šeit, balstoties uz oficiāliem avotiem, ir tas, kurš soda, kā un par kādām reālām summām.

Maksimālais naudas sods nav ne automātisks, ne norma

CNIL ir pilna pasākumu skala, pirms nonākt līdz naudas sodam, un reālā summa vienmēr ir atkarīga no pārkāpuma smaguma, struktūras lieluma un tās labticības. Zemāk redzamie oficiālie piemēri to parāda: no 5000 € mazai struktūrai līdz vairākiem desmitiem miljonu lielam atkārtotam pārkāpējam.

Līdz 10 milj. €

vai līdz 2% no uzņēmuma pasaules gada apgrozījuma (piemēro lielāko no abām summām).

Šis līmenis attiecas uz "parastiem" pārkāpumiem: apstrādes reģistrs, datu drošība, apstrādātāja pienākumi, ietekmes novērtējuma neveikšana...

Līdz 20 milj. €

vai līdz 4% no uzņēmuma pasaules gada apgrozījuma (tāpat piemēro lielāko no abām summām).

Šis līmenis attiecas uz vissmagākajiem pārkāpumiem: juridiskā pamata trūkums, personu tiesību pārkāpumi, nelikumīga nodošana ārpus ES...

Kas lemj? CNIL ierobežotā sastāva formācija

Sodu nenosaka "vispārīgā" CNIL, bet gan atsevišķa un neatkarīga institūcija: ierobežotā sastāva formācija, ko veido 5 locekļi un priekšsēdētājs, kas atšķiras no CNIL priekšsēdētāja. Tikai tā izskata lietas un pieņem sodus. Nozīmīgākie lēmumi tiek publiskoti.

Kas ietekmē reālo summu

VDAR 83. pants uzliek CNIL par pienākumu ņemt vērā vairākus kritērijus, pirms noteikt naudas sodu, tostarp:

  • pārkāpuma smagums, raksturs un ilgums
  • tīšs raksturs vai vienkārša nolaidība
  • jau veiktie pasākumi kaitējuma mazināšanai
  • sadarbība ar CNIL un iepriekšējie pārkāpumi
  • attiecīgo datu kategorijas

Pirms naudas soda: pakāpeniska reakcija (VDAR 58. pants)

  1. Brīdinājums
  2. Aizrādījums
  3. Oficiāls brīdinājums (mise en demeure)
  4. Rīkojums nodrošināt atbilstību
  5. Administratīvais naudas sods (83. pants)
Avots: CNIL, VDAR 58. pants (pilna korektīvo pasākumu skala)
Reāli CNIL sankciju piemēri (lieli koncerni, lai sniegtu apjoma priekšstatu)
DatumsOrganizācijaSummaIemesls
21.01.2019Google LLC50 milj. €Pārredzamības trūkums, derīgas piekrišanas trūkums personalizētai reklāmai
07.12.2020Amazon Europe Core35 milj. €Sīkdatnes ievietotas bez iepriekšējas piekrišanas
31.12.2021Google LLC / Google Ireland150 milj. €Sīkdatņu noraidīšana sarežģītāka nekā to pieņemšana
31.12.2021Facebook Ireland (Meta)60 milj. €Tas pats iemesls: sīkdatņu noraidīšana padarīta pārāk sarežģīta
17.10.2022Clearview AI20 milj. €Sejas atpazīšana bez juridiska pamata, atteikums sadarboties
10.11.2022Discord Inc.800 000 €Pārmērīga datu glabāšana, nepietiekama drošība un informēšana
15.06.2023Criteo40 milj. €Pārkāpumi sīkdatņu piekrišanā un personu tiesībās

Un mazākai struktūrai? Samērīgas summas

CNIL soda arī mazus un vidējus uzņēmumus, taču ar summām, kas nav salīdzināmas ar starptautiskiem koncerniem. Tikai 2025. gada decembra lēmumos ir, piemēram: 5000 € viesnīcu pārvaldības uzņēmumam (neatbilstoša videonovērošana), 7000 € un 5000 € diviem laikrakstu izdevējiem (nederīgas sīkdatnes), 10 000 € lidostas kravu pārvadājumu uzņēmumam (nelikumīga videonovērošana), vai arī 20 000 € universitātei (mērķu neievērošana). Skalas otrā galā vienam pakalpojumu nozares uzņēmumam tajā pašā mēnesī tika piemērots sods 3,5 milj. € apmērā par vairāku smagu pārkāpumu kopumu (drošība, pārredzamība, sīkdatnes). Summa seko smagumam un lielumam, ne otrādi.

Avots: CNIL, noteikto sankciju saraksts (2025. gada decembra lēmumi)
Šī sadaļa ir pedagoģisks kopsavilkums, kas sagatavots no iepriekš minētajiem oficiālajiem tekstiem un lapām (CNIL, VDAR 58. un 83. pants, oficiālais noteikto sankciju saraksts). Lielo sankciju gadījumā minētie nosaukumi ir tie, ko pati CNIL publicējusi savos paziņojumos. Tā neaizstāj teksta juridisku lasījumu un nav juridisks atzinums.

Jūsu uzraudzības iestāde atbilstoši jūsu valstij

Eiropā katrai valstij ir savas iestādes. Šeit, visām 30 Eiropas Ekonomikas zonas valstīm, ir norādīta datu aizsardzības iestāde (jūsu VDAR kontaktpunkts) un valsts kiberdrošības iestāde. Katrs nosaukums ved uz oficiālo tīmekļa vietni.

ValstsDatu aizsardzībaKiberdrošība
VācijaBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AustrijaOsterreichische Datenschutzbehorde (DSB)CERT.at
BeļģijaAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgārijaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
KipraOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
HorvātijaAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DānijaDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
SpānijaAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
IgaunijaEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
SomijaOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FrancijaCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrieķijaHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
UngārijaNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
ĪrijaData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItālijaGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LatvijaData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LihtenšteinaDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LietuvaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuksemburgaCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvēģijaDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (jāapstiprina)
NīderlandeAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PolijaUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugāleComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumānijaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)jāapstiprina
SlovākijaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovēnijaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
ZviedrijaIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
ČehijaUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Avoti: iestāžu oficiālās tīmekļa vietnes un EDPB dalībnieku saraksts (edpb.europa.eu), aplūkoti 2026. gada 18. jūlijā. Apstiprinātas datu aizsardzības iestādes: 30/30. Apstiprinātas kiberdrošības iestādes: 28/30. Atzīme "jāapstiprina" norāda uz oficiālu avotu, kas līdz šim nav stabilizēts.

Gatavi strukturēt savu VDAR atbilstību?

Rakstiet mums sākotnējai ievirzei un individuālam piedāvājumam, bez saistībām.

Sākt bezmaksas diagnostiku

Bezmaksas: jūsu rezultāts un konstatētās nepilnības. Detalizēts pārskats un apliecinājums: 499 € bez PVN, tikai tad, ja to izlemjat.

contact@syaga.eu
VDAR-Express ir operatīvais atbalsta rīks. Tas nav juridisks atzinums un neaizstāj konsultāciju ar advokātu vai datu aizsardzības speciālistu.