BUFINA ADVISORY | Nr. BUF-V24-01

PATVIRTINTA

UAB „Bufina Advisory“ direktorės įsakymu

Nr. BUF-V24-01

2024-06-01

ASMENS DUOMENŲ
TVARKYMO TAISYKLĖS

Patvirtinta: 2024-06-01 | Atnaujinta: 2026-06-15

UAB „Bufina Advisory“
Juridinio asmens kodas 304487875
Betygalos g. 4A-108, Kaunas
www.bufina.lt

Vidaus dokumentas, skirtas asmens duomenų tvarkymo principams, darbuotojų pareigoms ir saugumo priemonėms nustatyti.

1. BENDROSIOS NUOSTATOS

1.1. Šios Asmens duomenų tvarkymo taisyklės (toliau – Taisyklės) reglamentuoja asmens duomenų tvarkymą UAB „Bufina Advisory“ (toliau – Bendrovė), įgyvendinant Bendrojo duomenų apsaugos reglamento (BDAR), Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo ir kitų taikomų teisės aktų reikalavimus.

1.2. Taisyklių paskirtis – nustatyti pagrindinius asmens duomenų tvarkymo principus, duomenų subjektų teisių įgyvendinimo tvarką, darbuotojų pareigas, technines ir organizacines duomenų apsaugos priemones, taikomas tvarkant asmens duomenis automatiniu ir neautomatiniu būdu.

1.3. Asmens duomenų valdytojas yra UAB „Bufina Advisory“, juridinio asmens kodas 304487875, buveinės adresas Betygalos g. 4A-108, Kaunas, Lietuvos Respublika, interneto svetainė www.bufina.lt.

1.4. Tais atvejais, kai Bendrovė tvarko klientų perduotus jų darbuotojų, vadovų, akcininkų, narių, tiekėjų, pirkėjų ar kitų fizinių asmenų duomenis kliento vardu ir pagal jo nurodymus, Bendrovė veikia kaip duomenų tvarkytoja, o tokio tvarkymo sąlygos nustatomos sutartyje ir (arba) duomenų tvarkymo susitarime.

1.5. Taisyklių privalo laikytis visi Bendrovės darbuotojai ir kiti asmenys, kurie pagal sutartį ar kitą teisėtą pagrindą tvarko asmens duomenis Bendrovėje arba eidami pareigas juos sužino.

1.6. Už Taisyklių įgyvendinimą, peržiūrą ir darbuotojų supažindinimą atsakingas Bendrovės vadovas arba jo paskirtas atsakingas asmuo.

2. ASMENS DUOMENŲ TVARKYMO PRINCIPAI

2.1. Tvarkant asmens duomenis Bendrovėje laikomasi šių principų:

  • teisėtumo, sąžiningumo ir skaidrumo – duomenys tvarkomi tik turint teisėtą pagrindą ir aiškiai informuojant duomenų subjektus;
  • tikslo apribojimo – duomenys renkami nustatytais, aiškiais ir teisėtais tikslais ir toliau netvarkomi su tais tikslais nesuderinamu būdu;
  • duomenų kiekio mažinimo – tvarkomi tik tie duomenys, kurie yra būtini konkrečiam tikslui pasiekti;
  • tikslumo – duomenys turi būti tikslūs ir, prireikus, atnaujinami;
  • saugojimo trukmės apribojimo – duomenys saugomi ne ilgiau, negu būtina nustatytiems tikslams arba teisės aktų reikalavimams įgyvendinti;
  • vientisumo ir konfidencialumo – duomenys tvarkomi taikant tinkamas technines ir organizacines saugumo priemones;
  • atskaitomybės – Bendrovė turi gebėti pagrįsti, kad laikosi asmens duomenų apsaugos reikalavimų.

2.2. Darbuotojams draudžiama savavališkai rinkti, kopijuoti, perduoti, atskleisti, saugoti, naikinti ar kitaip tvarkyti asmens duomenis, taip pat naudoti juos asmeniniams ar su darbo funkcijomis nesusijusiems tikslams.

3. DUOMENŲ TVARKYMO TIKSLAI, KATEGORIJOS IR TEISINIAI PAGRINDAI

3.1. Bendrovėje asmens duomenys gali būti tvarkomi šiais pagrindiniais tikslais:

Tikslas Galimos duomenų kategorijos Duomenų subjektai Teisinis pagrindas
Klientų identifikavimas, paslaugų pasiūlymų rengimas, sutarčių sudarymas ir vykdymas Vardas, pavardė, asmens kodas ar gimimo data, kontaktai, pareigos, atstovaujama įmonė, sutarties ir paslaugų duomenys. Klientai, potencialūs klientai, jų atstovai. Sutarties vykdymas, veiksmai prieš sudarant sutartį, teisėtas interesas.
Apskaitos, finansų, mokesčių ir atsiskaitymų administravimas Sąskaitų faktūrų, mokėjimų, banko pavedimų, įsiskolinimų, mokesčių ir apskaitos dokumentų duomenys. Klientai, tiekėjai, partneriai, fiziniai asmenys, kurių duomenys pateikiami apskaitos dokumentuose. Teisinė prievolė, sutarties vykdymas, teisėtas interesas.
Apskaitos, darbo užmokesčio, personalo administravimo ir konsultavimo paslaugų teikimas klientams Kliento perduoti darbuotojų, vadovų, akcininkų, narių, tiekėjų, pirkėjų ar kitų asmenų duomenys, reikalingi konkrečiai paslaugai suteikti. Klientų darbuotojai, vadovai, akcininkai, nariai, tiekėjai, pirkėjai ir kiti su klientu susiję asmenys. Kliento nurodymai, sutartis, duomenų tvarkymo susitarimas, teisės aktų reikalavimai.
Darbo santykių administravimas Tapatybės, kontaktiniai, kvalifikacijos, darbo sutarties, darbo užmokesčio, banko sąskaitos, atostogų, nedarbingumo ir kiti darbo santykiams būtini duomenys. Darbuotojai, kandidatai, buvę darbuotojai. Sutarties vykdymas, teisinė prievolė, sutikimas, teisėtas interesas.
Komunikacija ir užklausų administravimas Vardas, pavardė, el. pašto adresas, telefono numeris, susirašinėjimo ir užklausų turinys. Klientai, potencialūs klientai, tiekėjai, partneriai, kiti besikreipiantys asmenys. Teisėtas interesas, sutikimas, sutarties vykdymas.
Bendrovės teisių ir teisėtų interesų gynimas Sutartys, susirašinėjimas, skolų informacija, pretenzijos, įrodymai, procesinių dokumentų duomenys. Klientai, tiekėjai, partneriai, darbuotojai, kiti susiję asmenys. Teisėtas interesas, teisinė prievolė, teisinio reikalavimo pareiškimas, vykdymas ar gynimas.
Informacinių sistemų, dokumentų ir Bendrovės turto saugumas Prisijungimų, naudotojų veiksmų, IT įvykių, dokumentų prieigos, techniniai ir organizaciniai saugumo duomenys. Darbuotojai, paslaugų teikėjai, sistemų naudotojai. Teisėtas interesas, teisinė prievolė.

3.2. Specialių kategorijų asmens duomenys tvarkomi tik tada, kai tai būtina ir leidžiama pagal teisės aktus, pavyzdžiui, darbo santykių, socialinių garantijų, mokestinių ar kitų privalomų pareigų vykdymo tikslais.

3.3. Bendrovė nesiekia rinkti perteklinių asmens duomenų ir kiekvienu atveju vertina, ar konkretūs duomenys būtini nurodytam tikslui pasiekti.

4. ASMENS DUOMENŲ GAVIMAS IR TEIKIMAS

4.1. Asmens duomenys gali būti gaunami tiesiogiai iš duomenų subjekto, iš Bendrovės klientų, iš viešųjų registrų, valstybės informacinių sistemų, bankų, mokesčių administratoriaus, socialinio draudimo institucijų, kitų institucijų ar trečiųjų asmenų, kai tam yra teisėtas pagrindas.

4.2. Asmens duomenys gali būti teikiami tik apibrėžtais ir teisėtais tikslais, taikant būtinas saugumo priemones ir laikantis duomenų kiekio mažinimo principo.

4.3. Duomenys gali būti perduodami valstybės institucijoms, teismams, teisėsaugos institucijoms, mokesčių administratoriui, socialinio draudimo institucijoms, bankams, auditoriams, teisininkams, IT, apskaitos, debesijos, dokumentų valdymo, skolų administravimo ar kitiems paslaugų teikėjams, kai toks perdavimas būtinas ir teisėtas.

4.4. Pasitelkiant duomenų tvarkytojus, turi būti užtikrinama, kad jie tvarkytų duomenis tik pagal Bendrovės nurodymus, taikytų tinkamas saugumo priemones ir laikytųsi konfidencialumo.

4.5. Neautomatizuotas asmens duomenų perdavimas tretiesiems asmenims turi būti suderintas su Bendrovės vadovu arba jo paskirtu atsakingu asmeniu, išskyrus atvejus, kai duomenys teikiami įstatymų nustatyta tvarka priežiūros ar kitoms kompetentingoms institucijoms.

5. ASMENS DUOMENŲ SAUGOJIMAS, ARCHYVAVIMAS IR SUNAIKINIMAS

5.1. Asmens duomenys saugomi ne ilgiau, negu būtina tiems tikslams, dėl kurių jie buvo surinkti, įgyvendinti, išskyrus atvejus, kai ilgesnį saugojimo terminą nustato arba leidžia teisės aktai.

5.2. Saugojimo terminai nustatomi atsižvelgiant į sutarties galiojimo laikotarpį, apskaitos ir mokesčių dokumentų saugojimo reikalavimus, darbo santykių dokumentų saugojimo reikalavimus, galimą reikalavimų pareiškimo senatį, sutikimo galiojimą ir kitus teisėtus Bendrovės interesus.

5.3. Pasibaigus saugojimo terminui, asmens duomenys ištrinami, sunaikinami arba anonimizuojami taip, kad jų nebūtų galima atkurti ar susieti su konkrečiu asmeniu.

5.4. Fiziniu formatu saugomi dokumentai, kuriuose yra asmens duomenų, naikinami naudojant saugius dokumentų smulkintuvus arba perduodant tokią paslaugą teikiančiam patikimam paslaugų teikėjui.

5.5. Elektroniniu formatu saugomi duomenys naikinami pašalinant juos iš aktyvių sistemų ir, kiek techniškai įmanoma, iš atsarginių kopijų pagal taikomas IT ir archyvavimo procedūras.

5.6. Darbuotojai turi vengti nereikalingų asmens duomenų kopijų darymo. Laikinos kopijos, darbiniai failai ir el. laiškų priedai turi būti pašalinami, kai jie tampa nebereikalingi.

6. TECHNINĖS IR ORGANIZACINĖS SAUGUMO PRIEMONĖS

6.1. Bendrovė taiko pagal riziką parinktas technines ir organizacines priemones, skirtas apsaugoti asmens duomenis nuo atsitiktinio ar neteisėto sunaikinimo, praradimo, pakeitimo, neteisėto atskleidimo ar neteisėtos prieigos.

6.2. Bendrovėje taikomos arba gali būti taikomos šios priemonės:

  • prieigos prie asmens duomenų suteikimas tik tiems darbuotojams, kuriems tokia prieiga būtina darbo funkcijoms atlikti;
  • unikalūs naudotojų prisijungimai, slaptažodžių apsauga ir, kai įmanoma, papildomas tapatybės patvirtinimas;
  • darbuotojų konfidencialumo įsipareigojimai ir supažindinimas su šiomis Taisyklėmis;
  • antivirusinė, ugniasienių, saugos atnaujinimų ir kitos IT apsaugos priemonės;
  • prieigos teisių peržiūra ir panaikinimas pasibaigus darbo ar sutartiniams santykiams;
  • fizinių dokumentų saugojimas rakinamose patalpose, spintose ar kitose saugiose vietose;
  • saugus duomenų perdavimas elektroninėmis priemonėmis, kai reikia – naudojant šifravimą, saugias nuorodas ar kitus apsaugos būdus;
  • periodinis duomenų tvarkymo rizikų vertinimas ir saugumo priemonių peržiūra.

6.3. Darbuotojai privalo nedelsdami informuoti Bendrovės vadovą arba paskirtą atsakingą asmenį apie pastebėtas saugumo spragas, galimą neteisėtą prieigą, duomenų praradimą, klaidingą išsiuntimą ar kitą incidentą, susijusį su asmens duomenimis.

7. ASMENS DUOMENŲ SAUGUMO PAŽEIDIMAI

7.1. Asmens duomenų saugumo pažeidimu laikomas saugumo pažeidimas, dėl kurio netyčia arba neteisėtai sunaikinami, prarandami, pakeičiami, be leidimo atskleidžiami persiųsti, saugomi arba kitaip tvarkomi asmens duomenys arba prie jų be leidimo gaunama prieiga.

7.2. Apie galimą asmens duomenų saugumo pažeidimą darbuotojas privalo nedelsdamas, bet ne vėliau kaip tą pačią darbo dieną, informuoti Bendrovės vadovą arba paskirtą atsakingą asmenį.

7.3. Bendrovė įvertina pažeidimo pobūdį, paveiktų duomenų kategorijas, paveiktų asmenų skaičių, galimas pasekmes fizinių asmenų teisėms ir laisvėms bei priemones rizikai sumažinti.

7.4. Jeigu dėl pažeidimo gali kilti pavojus fizinių asmenų teisėms ir laisvėms, apie pažeidimą nepagrįstai nedelsiant ir, jei įmanoma, ne vėliau kaip per 72 valandas nuo sužinojimo pranešama Valstybinei duomenų apsaugos inspekcijai.

7.5. Jeigu dėl pažeidimo gali kilti didelis pavojus fizinių asmenų teisėms ir laisvėms, apie pažeidimą teisės aktų nustatyta tvarka informuojami ir paveikti duomenų subjektai.

7.6. Visi pažeidimai, jų aplinkybės, poveikis ir taikytos taisomosios priemonės dokumentuojami vidiniame pažeidimų registre arba kitame Bendrovės nustatytame dokumente.

8. DUOMENŲ SUBJEKTO TEISĖS IR JŲ ĮGYVENDINIMO TVARKA

8.1. Duomenų subjektas turi teisę:

  • gauti informaciją apie savo asmens duomenų tvarkymą;
  • susipažinti su Bendrovės tvarkomais savo asmens duomenimis;
  • reikalauti ištaisyti netikslius ar papildyti neišsamius duomenis;
  • reikalauti ištrinti asmens duomenis, kai tam yra teisės aktuose numatytas pagrindas;
  • apriboti asmens duomenų tvarkymą;
  • nesutikti su duomenų tvarkymu, kai duomenys tvarkomi teisėto intereso pagrindu;
  • pasinaudoti duomenų perkeliamumo teise, kai ji taikoma;
  • bet kuriuo metu atšaukti sutikimą, kai duomenys tvarkomi sutikimo pagrindu;
  • pateikti skundą Valstybinei duomenų apsaugos inspekcijai.

8.2. Prašymas dėl duomenų subjekto teisių įgyvendinimo gali būti pateikiamas raštu, elektroniniu paštu ar kitu Bendrovės nurodytu būdu. Bendrovė turi teisę paprašyti papildomos informacijos asmens tapatybei patvirtinti.

8.3. Į prašymą atsakoma ne vėliau kaip per vieną mėnesį nuo jo gavimo dienos. Atsižvelgiant į prašymų sudėtingumą ir skaičių, terminas teisės aktų nustatyta tvarka gali būti pratęstas.

8.4. Prašymai paprastai nagrinėjami nemokamai. Jeigu prašymas yra akivaizdžiai nepagrįstas, perteklinis arba pasikartojantis, Bendrovė gali imti pagrįstą administracinį mokestį arba atsisakyti vykdyti prašymą.

8.5. Jeigu Bendrovė asmens duomenis tvarko kaip duomenų tvarkytoja kliento vardu, duomenų subjekto prašymas, kiek tai reikalinga, perduodamas atitinkamam klientui arba įgyvendinamas pagal kliento nurodymus.

9. DARBUOTOJŲ PAREIGOS IR ATSAKOMYBĖ

9.1. Darbuotojai, tvarkantys asmens duomenis, privalo:

  • tvarkyti asmens duomenis tik pagal jiems pavestas darbo funkcijas ir tik tokia apimtimi, kuri būtina toms funkcijoms atlikti;
  • laikytis konfidencialumo ir neatskleisti asmens duomenų tretiesiems asmenims be teisėto pagrindo;
  • naudoti tik Bendrovės patvirtintas sistemas, saugojimo vietas ir perdavimo priemones, kai tvarkomi asmens duomenys;
  • nepalikti dokumentų su asmens duomenimis prieinamų pašaliniams asmenims;
  • nedelsdami informuoti apie klaidingai išsiųstus dokumentus, prarastas laikmenas, neteisėtą prieigą, įtartinus laiškus ar kitus saugumo incidentus;
  • pasibaigus darbo ar sutartiniams santykiams grąžinti ar sunaikinti turimus dokumentus ir laikmenas pagal Bendrovės nurodymus.

9.2. Darbuotojai atsako už šių Taisyklių, konfidencialumo įsipareigojimų ir taikomų teisės aktų laikymąsi pagal darbo teisės, civilinės atsakomybės ir kitų taikomų teisės aktų nuostatas.

10. BAIGIAMOSIOS NUOSTATOS

10.1. Šios Taisyklės įsigalioja jų patvirtinimo dieną ir galioja iki tol, kol bus pakeistos arba panaikintos Bendrovės vadovo įsakymu.

10.2. Taisyklės peržiūrimos ne rečiau kaip kartą per kalendorinius metus arba anksčiau, jeigu pasikeičia teisės aktų reikalavimai, Bendrovės veiklos procesai, naudojamos informacinės sistemos ar duomenų tvarkymo praktika.

10.3. Jeigu kuri nors šių Taisyklių nuostata tampa negaliojanti arba neatitinka imperatyvių teisės aktų reikalavimų, tai nedaro įtakos kitų nuostatų galiojimui. Tokiu atveju taikomos aktualios teisės aktų nuostatos.

10.4. Visi Bendrovės darbuotojai ir kiti asmenys, kuriems šios Taisyklės taikomos, turi būti su jomis supažindinti pasirašytinai arba kitu Bendrovės nustatytu patikimu būdu.

DirektorėKristina Šatinskienė

Dokumento versija: patvirtinta 2024-06-01, atnaujinta 2026-06-15. Dokumento Nr. BUF-V24-01.