Pereiti prie turinio
Legiscope
Meniu
Duomenų apsauga

Teisė į duomenų perkeliamumą (BDAR 20 str.): gidas 2026

Teisė į duomenų perkeliamumą pagal BDAR 20 str.: kada taikoma, koks formatas privalomas, ribos, skirtumas nuo teisės susipažinti ir kaip įgyvendinti 2026 m.

Teisė į duomenų perkeliamumą (angl. right to data portability) – tai duomenų subjekto teisė gauti su juo susijusius asmens duomenis, kuriuos jis pateikė duomenų valdytojui, susistemintu, įprastai naudojamu ir kompiuterio skaitomu formatu, taip pat teisė perduoti tuos duomenis kitam valdytojui be kliūčių. Pagal Bendrojo duomenų apsaugos reglamento (BDAR) 20 straipsnį ši teisė taikoma tik tada, kai tvarkymas grindžiamas subjekto sutikimu arba sutartimi ir atliekamas automatizuotomis priemonėmis. Tai reiškia, kad perkeliamumas nėra universalus – jis neapima duomenų, tvarkomų teisinės prievolės, viešojo intereso ar teisėto intereso pagrindu.

Perkeliamumas skiriasi nuo teisės susipažinti: pastaroji suteikia informaciją ir kopiją, o perkeliamumas – struktūrizuotą, mašininį formatą, tinkantį perkelti į kitą paslaugą. Šiame straipsnyje paaiškinu, kada teisė taikoma, koks formatas privalomas ir kokios yra jos ribos.

Kada teisė į perkeliamumą taikoma

20 straipsnio 1 dalis nustato dvi kumuliatyvias sąlygas. Pirma, tvarkymas turi būti grindžiamas sutikimu (BDAR 6 str. 1 d. a p. arba 9 str. 2 d. a p.) arba sutartimi (6 str. 1 d. b p.). Antra, tvarkymas turi būti atliekamas automatizuotomis priemonėmis – t. y. teisė netaikoma popieriniams įrašams.

Jei tvarkymas grindžiamas kitu pagrindu – teisine prievole, viešuoju interesu ar teisėtu interesu – perkeliamumo teisė netaikoma. Pavyzdžiui, mokesčių tikslais saugomi duomenys neperkeliami, nes jie tvarkomi teisinės prievolės pagrindu. Šis apribojimas kyla iš pačios teisės logikos: perkeliamumas skirtas padidinti subjekto kontrolę ten, kur jis pats savo valia perdavė duomenis.

Kokie duomenys perkeliami

Perkeliami tik duomenys, kuriuos pateikė pats subjektas – tiek aktyviai (užpildyta forma, paskyros duomenys), tiek stebint jo veiklą (pavyzdžiui, sandorių istorija, naudojimosi paslauga įrašai). Europos duomenų apsaugos valdyba paaiškino, kad į perkeliamumą nepatenka išvestiniai ar sukurti duomenys – pavyzdžiui, valdytojo sudarytas profilis, kredito reitingas ar analizės rezultatai. Tokie duomenys prieinami per teisę susipažinti, bet neprivalo būti perkeliami mašininiu formatu.

Koks formatas privalomas

Duomenys pateikiami susistemintu, įprastai naudojamu ir kompiuterio skaitomu formatu (20 str. 1 d.). Praktikoje tinka CSV, JSON, XML ar kitas atviras, plačiai palaikomas formatas. PDF ar nuskenuotas dokumentas paprastai netinka, nes nėra lengvai mašininio apdorojimo. Kai techniškai įmanoma, subjektas turi teisę reikalauti, kad duomenys būtų perduoti tiesiogiai iš vieno valdytojo kitam (20 str. 2 d.).

20 straipsnio 4 dalis nustato svarbią ribą: perkeliamumo teisė negali daryti neigiamo poveikio kitų asmenų teisėms ir laisvėms. Todėl, jei subjekto duomenyse yra ir trečiųjų asmenų duomenų (pavyzdžiui, kontaktų sąrašas), naujasis valdytojas tuos trečiųjų asmenų duomenis gali tvarkyti tik tais tikslais, dėl kurių subjektas kreipėsi, ir turi turėti savo teisinį pagrindą.

Terminai

Kaip ir kitoms subjekto teisėms, taikomas vieno mėnesio terminas nuo prašymo gavimo (BDAR 12 str. 3 d.), pratęsiamas dar dviem mėnesiais sudėtingais atvejais. Pirmasis perkėlimas atliekamas nemokamai. Prašymą naudinga registruoti kartu su kitomis subjekto teisėmis pagal bendrą pažeidimų ir prašymų valdymo procedūrą.

Kodėl perkeliamumą svarbu įgyvendinti tinkamai

Nors Lietuvoje kol kas nėra atskiros didelės baudos būtent už perkeliamumo pažeidimą, subjektų teisių įgyvendinimo trūkumai brangiai kainuoja. 2024 m. VDAI skyrė 2 385 276 eurų baudą UAB „Vinted" už netinkamą prašymų dėl susipažinimo ir ištrynimo vykdymą bei atskaitomybės principo pažeidimą – šis ir kiti atvejai apžvelgti VDAI baudų Lietuvoje sąraše. Ta pati logika taikoma ir perkeliamumui: valdytojas turi ne tik įvykdyti prašymą, bet ir įrodyti, kad įvykdė jį tinkamu formatu ir laiku. Todėl perkeliamumo procesą reikia dokumentuoti taip pat kruopščiai kaip ir kitas teises.

Dažnos klaidos

  • Perkeliamumo taikymas visiems duomenims. Teisė galioja tik sutikimu ar sutartimi grįstam automatizuotam tvarkymui – ne teisinės prievolės ar teisėto intereso pagrindu tvarkomiems duomenims.
  • Išvestinių duomenų įtraukimas ar, priešingai, viso perkėlimo atsisakymas dėl jų. Perkeliami subjekto pateikti duomenys; profiliai ir analizės neperkeliami, bet tai nepateisina viso prašymo atmetimo.
  • Netinkamas formatas. PDF ar skenuota kopija paprastai netenkina „kompiuterio skaitomo" reikalavimo. Naudokite CSV, JSON ar XML.
  • Trečiųjų asmenų duomenų ignoravimas. Perkeliant duomenis, kuriuose yra kitų asmenų informacija, būtina atsižvelgti į jų teises (20 str. 4 d.).

Perkeliamumo įgyvendinimas praktiškai

Perkeliamumo teisė reikalauja techninio pasirengimo, kurio kitos teisės nereikalauja – gebėjimo eksportuoti duomenis struktūrizuotu, mašininiu formatu. Todėl organizacijos, kurių tvarkymas grindžiamas sutikimu ar sutartimi ir atliekamas automatizuotai, turėtų iš anksto numatyti eksporto funkciją. Praktikoje tinka standartinis CSV, JSON ar XML failas, apimantis subjekto pateiktus duomenis: paskyros informaciją, įkeltą turinį, sandorių ar naudojimosi istoriją. Apie pačią teisę subjektus reikia informuoti iš anksto – tam skirtą formuluotę rasite privatumo politikos šablone.

Rengiant eksportą svarbu tiksliai nubrėžti ribą tarp „pateiktų" ir „išvestinių" duomenų. Pateikti duomenys (registracijos laukai, veiklos įrašai) perkeliami; valdytojo sukurti profiliai, reitingai, rekomendacijų algoritmų rezultatai – ne. Ši riba nėra pretekstas atsisakyti viso prašymo: reikia perkelti tą dalį, kuri patenka į teisės apimtį, o dėl likusios – paaiškinti, kad ji prieinama per teisę susipažinti.

Antras praktinis klausimas – trečiųjų asmenų duomenys eksporte. Jei subjekto duomenyse yra kitų asmenų informacijos (pavyzdžiui, susirašinėjimo su kitais naudotojais), 20 straipsnio 4 dalis reikalauja atsižvelgti į tų asmenų teises. Praktiškai tokie duomenys gali būti perkelti subjektui, bet naujasis valdytojas juos gali naudoti tik tam tikslui, dėl kurio subjektas kreipėsi, ir turi turėti savo teisinį pagrindą tolesniam tvarkymui.

Verta iš anksto nuspręsti ir dėl eksporto formato dokumentavimo: kokie laukai įtraukiami, kokia jų struktūra ir kodėl. Šį apibrėžimą paprasčiausia išvesti iš duomenų tvarkymo veiklos įrašų (30 str.), kuriuose duomenų kategorijos ir teisiniai pagrindai jau surašyti. Kai eksporto apimtis apibrėžta iš anksto, kiekvienas prašymas vykdomas vienodai, o organizacija gali įrodyti, kad perkėlė būtent tuos duomenis, kuriuos privalėjo. Tai ta pati įrodinėjimo naštos logika, kuri galioja ir kitoms subjekto teisėms. Kaip ir jas, kiekvieną perkeliamumo prašymą reikia registruoti ir dokumentuoti; esant dideliam prašymų srautui šį registrą ir terminų stebėseną automatizuoja duomenų subjektų prašymų (DSAR) programinė įranga.

Dažnai užduodami klausimai

Kuo perkeliamumas skiriasi nuo teisės susipažinti?

Teisė susipažinti suteikia informaciją apie tvarkymą ir duomenų kopiją bet kokiu suprantamu formatu. Perkeliamumas suteikia subjekto pateiktus duomenis susistemintu, mašininiu formatu, kad juos būtų galima perkelti į kitą paslaugą. Perkeliamumas taikomas siauriau – tik sutikimu ar sutartimi grįstam automatizuotam tvarkymui.

Ar reikia perkelti valdytojo sukurtus profilius?

Ne. Perkeliami tik subjekto pateikti duomenys. Išvestiniai duomenys – profiliai, reitingai, analizės – neperkeliami, tačiau jie prieinami per teisę susipažinti.

Kokiu formatu pateikti duomenis?

Susistemintu, įprastai naudojamu ir kompiuterio skaitomu formatu, pavyzdžiui, CSV, JSON ar XML. Formatas turi leisti duomenis pakartotinai panaudoti kitoje sistemoje.

Ar valdytojas privalo perduoti duomenis tiesiogiai kitam paslaugų teikėjui?

Taip, kai tai techniškai įmanoma (20 str. 2 d.). Jei tiesioginis perdavimas neįmanomas, duomenys pateikiami subjektui, kad jis pats juos perduotų.

Ar teisė į perkeliamumą taikoma popieriniams duomenims?

Ne. 20 straipsnis taikomas tik automatizuotai tvarkomiems duomenims. Popieriniai įrašai pagal šią teisę neperkeliami, nors jiems tebegalioja teisė susipažinti. Ši riba kyla iš pačios teisės tikslo – palengvinti duomenų perkėlimą tarp skaitmeninių paslaugų.

Ar valdytojas gali imti mokestį už duomenų perkėlimą?

Pirmasis perkėlimas atliekamas nemokamai. Mokestį galima imti tik jei prašymas akivaizdžiai nepagrįstas arba perteklinis, ypač dėl pasikartojimo – tuomet įrodinėjimo našta dėl tokio pobūdžio tenka valdytojui. Įprastas, pagrįstas prašymas visada vykdomas be mokesčio.

Per kiek laiko reikia įvykdyti perkeliamumo prašymą?

Per vieną mėnesį nuo prašymo gavimo (BDAR 12 str. 3 d.), kaip ir kitoms subjekto teisėms. Sudėtingais atvejais terminą galima pratęsti dar dviem mėnesiais, per pirmąjį mėnesį informavus subjektą apie pratęsimą ir jo priežastis. Pirmasis perkėlimas atliekamas nemokamai, o duomenys pateikiami mašininiu formatu.

Išvada

Teisė į duomenų perkeliamumą taikoma tik sutikimu ar sutartimi grįstam automatizuotam tvarkymui ir apima tik subjekto pateiktus, o ne išvestinius duomenis. Duomenys pateikiami susistemintu, mašininiu formatu per vieną mėnesį, o kai įmanoma – perduodami tiesiogiai kitam valdytojui. Nors atskiros perkeliamumo baudos Lietuvoje kol kas nebuvo, „Vinted" byla rodo, kad subjektų teisių vykdymas turi būti dokumentuotas ir įrodomas. Aiškiai nustatykite, kuriems duomenims teisė taikoma, parenkite mašininį eksportą ir registruokite kiekvieną prašymą.

Teisinė informacija: BDAR 20 straipsnis (EUR-Lex) · Asmens duomenų teisinės apsaugos įstatymas (e-seimas) · VDAI.

L
Autorius
Legiscope
Legiscope

Pritaikykite šias gaires praktiškai

Sužinokite, kaip „Legiscope“ susieja privatumo registrus, šaltinius ir peržiūrimą darbą.

Užsisakyti pritaikytą demonstraciją
Skaityti toliau

Susiję straipsniai

01Duomenų apsauga

BDAR programinė įranga 2026: palyginimas ir kainos

Lietuvos įmonėms tinkamos BDAR programinės įrangos pasirinkimas nebėra pasirinktinis. VDAI 2024 m. gavo 1 408 skundus – beveik 15 % daugiau nei ankstesniais metais – o didžiausia bauda pasiekė 2 385…

2026 m. liepos 5 d.
02Duomenų apsauga

BDAR programinė įranga MVĮ 2026: pasirinkimas ir kainos

BDAR programinė įranga mažoms ir vidutinėms įmonėms (MVĮ) automatizuoja pagrindines duomenų apsaugos pareigas – duomenų tvarkymo veiklos įrašus, duomenų subjektų prašymus ir tvarkytojų valdymą –…

2026 m. liepos 5 d.
03Duomenų apsauga

BDAR programinės įrangos kaina 2026: kiek kainuoja?

Kiek iš tikrųjų kainuoja BDAR programinė įranga?

2026 m. liepos 5 d.
04Duomenų apsauga

DI aktas (AI Act) programinė įranga 2026: atitiktis ir įrankiai

DI akto (AI Act, Reglamentas (ES) 2024/1689) programinė įranga automatizuoja pareigas, kylančias iš ES dirbtinio intelekto reglamento: DI sistemų inventorizavimą, rizikos klasifikavimą (draudžiama,…

2026 m. liepos 5 d.
05Duomenų apsauga

DORA Lietuvoje 2026: Lietuvos bankas ir skaitmeninis atsparumas

DORA (Skaitmeninės veiklos atsparumo aktas, Reglamentas (ES) 2022/2554) Lietuvoje taikomas tiesiogiai nuo 2025 m. sausio 17 d., o jo priežiūrą finansų sektoriuje vykdo Lietuvos bankas. Reglamentas…

2026 m. liepos 5 d.
06Duomenų apsauga

Duomenų apsauga Lietuvoje 2026: BDAR ir ADTAĮ visas vadovas

Duomenų apsaugą Lietuvoje reglamentuoja tiesiogiai taikomas ES Bendrasis duomenų apsaugos reglamentas (BDAR) kartu su nacionaliniu Asmens duomenų teisinės apsaugos įstatymu (ADTAĮ), kuris papildo…

2026 m. liepos 5 d.
07Duomenų apsauga

Duomenų apsaugos pareigūnas (DAP): vaidmuo ir kada privalomas 2026

Duomenų apsaugos pareigūnas (DAP, angl. data protection officer, DPO) – tai nepriklausomas asmuo, kuris pagal Bendrojo duomenų apsaugos reglamento (BDAR) 37–39 straipsnius prižiūri, kaip organizacija…

2026 m. liepos 5 d.
08Duomenų apsauga

Duomenų pažeidimų valdymo procedūra ir registras: šablonas 2026

Duomenų pažeidimų valdymo procedūra – tai iš anksto parengta veiksmų seka, pagal kurią organizacija aptinka asmens duomenų saugumo pažeidimą, jį įvertina, per 72 valandas praneša Valstybinei duomenų…

2026 m. liepos 5 d.