Pereiti prie turinio
Legiscope
Meniu
Duomenų apsauga

Duomenų tvarkymo sutarties šablonas (28 str.): pilnas 2026

Duomenų tvarkymo sutarties šablonas pagal BDAR 28 str.: pilnas tekstas straipsnis po straipsnio, kaip jį pritaikyti ir dažnos klaidos. Paruošta naudoti 2026 m.

Ieškote duomenų tvarkymo sutarties (angl. data processing agreement, DPA) šablono, atitinkančio Bendrojo duomenų apsaugos reglamento (BDAR) 28 straipsnį? Štai jis – pilnas ir paruoštas pritaikyti. Duomenų tvarkymo sutartis yra privaloma kaskart, kai tvarkytojas tvarko asmens duomenis valdytojo vardu: debesijos tiekėjas, IT paslaugų teikėjas, buhalterinės apskaitos ar darbo užmokesčio įmonė, rinkodaros agentūra. Sutarties nebuvimas arba neišsamumas yra savarankiškas pažeidimas, baudžiamas net be jokio incidento. Teisinį pagrindą išsamiai aptariu atskirame duomenų tvarkymo sutarties (28 str.) gide.

Šiame straipsnyje pateikiu visą šabloną straipsnis po straipsnio, tada paaiškinu, kaip jį pritaikyti ir kokių klaidų vengti.

Pilnas duomenų tvarkymo sutarties šablonas

ASMENS DUOMENŲ TVARKYMO SUTARTIS

Tarp: [Bendrovė X], [teisinė forma, kodas, buveinė], toliau – Valdytojas, ir: [Bendrovė Y], [teisinė forma, kodas, buveinė], toliau – Tvarkytojas.

1 straipsnis. Dalykas. Ši sutartis reglamentuoja asmens duomenų tvarkymą, kurį Tvarkytojas atlieka Valdytojo vardu pagal [data] pagrindinę sutartį, laikydamasis Reglamento (ES) 2016/679 (toliau – BDAR) 28 straipsnio.

2 straipsnis. Tvarkymo aprašymas.

  • Tvarkymo pobūdis: [rinkimas, saugojimas, prieiga, perdavimas…]
  • Tikslas (-ai): [pvz., personalo valdymo SaaS sprendimo prieglobstis]
  • Duomenų kategorijos: [tapatybės, kontaktiniai, prisijungimo…]
  • Duomenų subjektų kategorijos: [darbuotojai, klientai, kandidatai…]
  • Tvarkymo trukmė: pagrindinės sutarties galiojimo laikas.

3 straipsnis. Nurodymai. Tvarkytojas tvarko duomenis tik pagal dokumentuotus Valdytojo nurodymus, įskaitant perdavimus į trečiąsias valstybes, išskyrus kai to reikalauja ES ar valstybės narės teisė. Tokiu atveju Tvarkytojas apie tai praneša Valdytojui prieš pradėdamas tvarkyti, nebent teisė tai draudžia. Tvarkytojas nedelsdamas informuoja Valdytoją, jei, jo nuomone, nurodymas pažeidžia BDAR.

4 straipsnis. Konfidencialumas. Tvarkytojas užtikrina, kad tvarkyti duomenis įgalioti asmenys būtų įsipareigoję laikytis konfidencialumo arba jiems būtų taikoma atitinkama teisinė konfidencialumo prievolė.

5 straipsnis. Saugumas. Tvarkytojas įgyvendina BDAR 32 straipsnyje numatytas technines ir organizacines priemones, aprašytas 2 priede, įskaitant: duomenų šifravimą perduodant ir saugant, prieigos valdymą ir daugiaveiksnę autentifikaciją, žurnalų kaupimą, testuotas atsargines kopijas, incidentų valdymo procedūrą.

6 straipsnis. Tolesnis tvarkytojas. Tvarkytojas nepasitelkia kito tvarkytojo be išankstinio rašytinio [bendro / specialaus] Valdytojo leidimo. Esant bendram leidimui, Tvarkytojas informuoja Valdytoją apie numatomus pakeitimus (sąrašas 3 priede), suteikdamas [30] dienų prieštarauti. Tvarkytojas pasitelktiems tvarkytojams nustato tokias pačias prievoles ir lieka visiškai atsakingas už jų veiksmus.

7 straipsnis. Duomenų subjektų teisės. Tvarkytojas tinkamomis techninėmis ir organizacinėmis priemonėmis padeda Valdytojui vykdyti prievolę atsakyti į duomenų subjektų prašymus dėl teisių įgyvendinimo (BDAR 15–22 str.). Gautą prašymą jis nedelsdamas perduoda Valdytojui, pats į jį neatsakydamas.

8 straipsnis. Duomenų saugumo pažeidimai. Tvarkytojas praneša Valdytojui apie kiekvieną asmens duomenų saugumo pažeidimą nedelsdamas ir ne vėliau kaip per [24/48] valandas nuo sužinojimo, pateikdamas BDAR 33 straipsnio 3 dalyje nurodytą informaciją.

9 straipsnis. Pagalba. Tvarkytojas padeda Valdytojui užtikrinti BDAR 32–36 straipsnių prievolių vykdymą (saugumas, pažeidimų pranešimas, poveikio duomenų apsaugai vertinimas, išankstinė konsultacija), atsižvelgdamas į tvarkymo pobūdį ir turimą informaciją.

10 straipsnis. Duomenų likimas. Pasibaigus sutarčiai Tvarkytojas Valdytojo pasirinkimu ištrina arba grąžina visus asmens duomenis ir sunaikina esamas kopijas, nebent teisė reikalauja saugoti. Ištrynimas patvirtinamas raštu.

11 straipsnis. Auditas. Tvarkytojas pateikia visą informaciją, būtiną atitikčiai šiai sutarčiai įrodyti, ir sudaro sąlygas Valdytojui ar jo įgaliotam auditoriui atlikti auditą, įskaitant patikrinimus, prieš [15] dienų įspėjus.

12 straipsnis. Perdavimai už ES. Bet koks perdavimas į trečiąją valstybę grindžiamas tinkamumo sprendimu arba tinkamomis BDAR 46 straipsnio apsaugos priemonėmis (standartinėmis 2021/914 sutarčių sąlygomis), prireikus papildant perdavimo poveikio vertinimu.

Priedai: 1. Išsamus tvarkymo aprašymas — 2. Saugumo priemonės — 3. Patvirtintų tolesnių tvarkytojų sąrašas.

Kaip pritaikyti šabloną

Pirmiausia kvalifikuokite vaidmenis. Šis šablonas tinka valdytojo–tvarkytojo santykiui. Jei partneris pats sprendžia dėl tvarkymo tikslų ir priemonių, jis yra savarankiškas valdytojas arba bendras valdytojas (BDAR 26 str.), ir sutarties struktūra kitokia.

Pasirinkite tolesnio tvarkytojo režimą. Bendra išankstinė autorizacija su teise prieštarauti yra SaaS norma; specialus leidimas pateisinamas jautriems duomenims ar kritiniam tvarkymui. Užpildykite 3 priedą realiu tolesnių tvarkytojų sąrašu ir susiekite jį su tvarkymo veiklos įrašais.

Nustatykite pažeidimo pranešimo terminą. BDAR 33 str. sako „nedelsiant" – sutartyje nurodykite 24 ar 48 valandas, kitaip nespėsite laikytis savo 72 valandų termino VDAI.

Išsamiai aprašykite saugumo priedą. Tuščias ar bendras priedas („priemonės atitinka gerąją praktiką") netenkina 32 straipsnio. Išvardykite patikrinamas priemones, suderintas su pritaikytosios duomenų apsaugos reikalavimais: šifravimą, MFA, žurnalus, atsargines kopijas.

Dažnos klaidos

  • Tiekėjo sutarties pasirašymas jos neperskaičius. Didžiųjų tiekėjų sutartys riboja atsakomybę ir audito teisę. Bent išsiderėkite tolesnių tvarkytojų sąrašą ir pranešimo terminą.
  • „Nematomų" tvarkytojų pamiršimas: pagalbos tarnybos, CRM, el. laiškų, archyvų naikinimo paslaugos. Kiekvienas turi turėti savo sutartį – sutikrinkite su registru.
  • Nurodymų nedokumentavimas. Sutartyje minimi „dokumentuoti nurodymai" – juos saugokite (priedai, užsakymai, susirašinėjimas).
  • Perdavimų už ES ignoravimas, kuriuos atlieka pats tvarkytojas (JAV palaikymas, atsarginė infrastruktūra). Tikrinkite realią duomenų buvimo vietą.
  • Sutarties „užšaldymas". Priedus – ypač saugumo ir tolesnių tvarkytojų – peržiūrėkite bent kartą per metus.

Kiti scenarijai: bendri valdytojai ir tarpvalstybinis tvarkymas

Šis šablonas skirtas klasikiniam valdytojo–tvarkytojo santykiui, tačiau praktikoje pasitaiko ir kitų konfigūracijų. Kai dvi organizacijos kartu sprendžia dėl tvarkymo tikslų ir priemonių, jos yra bendri valdytojai (BDAR 26 str.) ir sudaro ne šį, o bendro valdymo susitarimą, kuriame skaidriai paskirstoma atsakomybė už subjektų teisių įgyvendinimą ir informavimą. Neteisingas šių santykių kvalifikavimas yra dažna klaida, kurią VDAI pastebi palyginusi sutartį su tvarkymo veiklos įrašais.

Kai tvarkytojas yra už ES/EEE arba pats pasitelkia tvarkytojus trečiosiose valstybėse, be duomenų tvarkymo sutarties reikia ir perdavimo pagrindo – tinkamumo sprendimo arba standartinių sutarčių sąlygų (2021/914) pagal BDAR 46 straipsnį. Šablono 12 straipsnis tam skirtas, bet realiai reikia patikrinti duomenų buvimo vietą, o ne tik tvarkytojo buveinę: palaikymo komandos, atsarginė infrastruktūra ar debesijos regionas gali būti kitoje šalyje.

Galiausiai verta atskirti duomenų tvarkymo sutartį nuo bendrosios paslaugų sutarties. Duomenų tvarkymo sutartis reglamentuoja tik asmens duomenų tvarkymą pagal 28 straipsnį; komerciniai klausimai (kaina, paslaugų lygis, atsakomybės ribos) lieka pagrindinėje sutartyje. Praktiškai duomenų tvarkymo sutartis dažnai pridedama kaip pagrindinės sutarties priedas, tačiau jos turinys turi atitikti 28 straipsnį nepriklausomai nuo komercinių nuostatų.

Dažnai užduodami klausimai

Ar galima naudoti šį šabloną be pakeitimų?

Šablonas yra pagrindas, kurį reikia pritaikyti: užpildyti tvarkymo aprašymą, pasirinkti tolesnio tvarkytojo režimą, nustatyti pranešimo terminą ir detalizuoti saugumo priedą. Kaip alternatyvą galima naudoti Europos Komisijos standartines 28 str. sąlygas (Sprendimas (ES) 2021/915).

Kas turi pasirašyti sutartį – klientas ar tiekėjas?

Praktiškai tiekėjas dažnai siūlo savo standartinę sutartį, tačiau už jos buvimą ir atitiktį atsako abi šalys. Todėl svarbu ją perskaityti ir prireikus derėtis.

Ar sutartis gali būti elektroninė?

Taip. BDAR 28 str. 9 d. leidžia sudaryti sutartį rašytine, įskaitant elektroninę, forma. Elektroninis parašas ar patvirtinta forma tinka.

Kaip susieti sutartį su registru?

Kiekvieną sutartį susiekite su atitinkama tvarkymo veiklos įrašų operacija, kad matytumėte, kuris tvarkytojas su kuria operacija susijęs. Tai palengvina auditą ir prašymų vykdymą.

Ar šis šablonas tinka ir kai esame tvarkytojas, o ne valdytojas?

Iš esmės taip, tik pasikeičia vaidmuo: būdami tvarkytojas, jūs prisiimate 28 straipsnio prievoles savo kliento (valdytojo) atžvilgiu, o pasitelkdami subrangovus – privalote jiems perkelti tokias pačias sąlygas. Todėl tvarkytojui reikia ir šios sutarties su klientu, ir atskirų sutarčių su savo pasitelktais tvarkytojais. Praktikoje tvarkytojai turi standartinę sutarties versiją, kurią siūlo klientams, ir atskirą – savo subrangovams.

Išvada

Teisinė informacija: BDAR 28 straipsnis (EUR-Lex) · Standartinės 28 str. sąlygos (ES) 2021/915 · VDAI.

Šis šablonas yra bendro pobūdžio informacija ir nėra teisinė konsultacija.

L
Autorius
Legiscope
Legiscope

Pritaikykite šias gaires praktiškai

Sužinokite, kaip „Legiscope“ susieja privatumo registrus, šaltinius ir peržiūrimą darbą.

Užsisakyti pritaikytą demonstraciją
Skaityti toliau

Susiję straipsniai

01Duomenų apsauga

BDAR programinė įranga 2026: palyginimas ir kainos

Lietuvos įmonėms tinkamos BDAR programinės įrangos pasirinkimas nebėra pasirinktinis. VDAI 2024 m. gavo 1 408 skundus – beveik 15 % daugiau nei ankstesniais metais – o didžiausia bauda pasiekė 2 385…

2026 m. liepos 5 d.
02Duomenų apsauga

BDAR programinė įranga MVĮ 2026: pasirinkimas ir kainos

BDAR programinė įranga mažoms ir vidutinėms įmonėms (MVĮ) automatizuoja pagrindines duomenų apsaugos pareigas – duomenų tvarkymo veiklos įrašus, duomenų subjektų prašymus ir tvarkytojų valdymą –…

2026 m. liepos 5 d.
03Duomenų apsauga

BDAR programinės įrangos kaina 2026: kiek kainuoja?

Kiek iš tikrųjų kainuoja BDAR programinė įranga?

2026 m. liepos 5 d.
04Duomenų apsauga

DI aktas (AI Act) programinė įranga 2026: atitiktis ir įrankiai

DI akto (AI Act, Reglamentas (ES) 2024/1689) programinė įranga automatizuoja pareigas, kylančias iš ES dirbtinio intelekto reglamento: DI sistemų inventorizavimą, rizikos klasifikavimą (draudžiama,…

2026 m. liepos 5 d.
05Duomenų apsauga

DORA Lietuvoje 2026: Lietuvos bankas ir skaitmeninis atsparumas

DORA (Skaitmeninės veiklos atsparumo aktas, Reglamentas (ES) 2022/2554) Lietuvoje taikomas tiesiogiai nuo 2025 m. sausio 17 d., o jo priežiūrą finansų sektoriuje vykdo Lietuvos bankas. Reglamentas…

2026 m. liepos 5 d.
06Duomenų apsauga

Duomenų apsauga Lietuvoje 2026: BDAR ir ADTAĮ visas vadovas

Duomenų apsaugą Lietuvoje reglamentuoja tiesiogiai taikomas ES Bendrasis duomenų apsaugos reglamentas (BDAR) kartu su nacionaliniu Asmens duomenų teisinės apsaugos įstatymu (ADTAĮ), kuris papildo…

2026 m. liepos 5 d.
07Duomenų apsauga

Duomenų apsaugos pareigūnas (DAP): vaidmuo ir kada privalomas 2026

Duomenų apsaugos pareigūnas (DAP, angl. data protection officer, DPO) – tai nepriklausomas asmuo, kuris pagal Bendrojo duomenų apsaugos reglamento (BDAR) 37–39 straipsnius prižiūri, kaip organizacija…

2026 m. liepos 5 d.
08Duomenų apsauga

Duomenų pažeidimų valdymo procedūra ir registras: šablonas 2026

Duomenų pažeidimų valdymo procedūra – tai iš anksto parengta veiksmų seka, pagal kurią organizacija aptinka asmens duomenų saugumo pažeidimą, jį įvertina, per 72 valandas praneša Valstybinei duomenų…

2026 m. liepos 5 d.