Atzinums

Projekta ID
23-TA-890
Atzinuma sniedzējs
Datu valsts inspekcija
Atzinums iesniegts
11.10.2023.
Saskaņošanas rezultāts
Nesaskaņots

Iebildumi / Priekšlikumi

Nr.p.k.
Projekta redakcija
Iebildums / Priekšlikums
1.
Likumprojekts (grozījumi)
Iebildums
Likumprojekta 4.2. pants paredz, ka azartspēļu organizētājs spēlētājiem var piedāvāt sadarbības programmu, kas iekļauj sevī azartspēļu spēlētāju paradumu monitoringu, kura mērķis ir noteikt azartspēļu spēlētāju spēlēšanas paradumus, informēt spēlētāju par spēlētājam piemītošiem nekontrolētas un pārmērīgas spēlēšanas riskiem un uzraudzīt un identificēt personai risku pieaugumu pārmērīgas spēles tieksmes vai nekontrolētas azartspēļu spēlēšanas rezultātā. Azartspēļu organizētājam ir pienākums izveidot iekšējo ar azartspēļu spēlēšanu saistīto risku uzraudzības un kontroles sistēmu, kas ietver sadarbības programmu un iekļauj atbildīgas spēles rīkus, lai uzraudzītu un savlaicīgi identificētu un informētu spēlētāju par spēlētājam piemītošiem nekontrolētas un pārmērīgas spēlēšanas riskiem. 
Inspekcija norāda, ka ņemot vērā azartspēļu nozares specifiku un riskus, kādi pastāv, ja personas spēlēšanas paradumi liecina par spēlētāja nekontrolētas un pārmērīgas spēlēšanas riskiem, tad Inspekcijas ieskatā ir pamatoti veikt spēlētāju paradumu monitoringu. Tomēr tādā gadījumā, ja likuma līmenī tiek lemts uzraudzīt šo jomu un piedāvāt šādu sadarbības programmu, būtu nosakāms, ka azartspēļu organizētājiem ir pienākums nodrošināt, lai azartspēlēs nepiedalās personas, kas atrodas noteiktā riska grupā vai kurām pastāv atkarības pazīmes. Spēlētāja informēšana par riskiem nepanāks vēlamo rezultātu, lai spēlētāju atturētu no pārmērīgas spēlēšanas. No Likumprojekta un Anotācijas neizriet pienākums azartspēļu organizatoriem aizliegt piedalīties riskantiem spēlētājiem līdz ar to nav saprotams ar kādu mērķi tiek veikta spēlētāja paradumu monitorings. Šāda personas datu apstrāde ir vērtējama kā pārmērīga Datu regulas izpratnē.
Gadījumā, ja iestrādāts attiecīgu regulējumu likumā netiek uzskatīts par iespējamu, lai nodrošinātu noteikumu projekta tālāku virzību, lūdzam anotācijas 8.1.3 punktu papildināt, ietverot tajā Datu valsts inspekcijas minēto viedokli, ka, lai nodrošinātu pamattiesību uz personas datu aizsardzību tiesiskumu, gadījumā kad tiek noteikta personas datu apstrāde, kurā tiek apstrādāts liels personas datu apjoms, likumā ir nepieciešams iekļaut attiecīgās personas datu apstrādes nolūku un citu Datu regulas 6.panta 3.punktā noteikto informāciju, pretējā gadījumā attiecīgais normatīvais regulējums var tikt uzskatīts par neatbilstošu Datu regulas prasībām un veikta personas datu apstrāde var tiki uzskatīta par nelikumīgu. 
Piedāvātā redakcija
-
2.
Likumprojekts (grozījumi)
Iebildums
Likumprojekta 39. pants nosaka, ka apmeklētāju reģistrā iekļautā informācija glabājama elektroniskā veidā piecus gadus, nodrošinot drošības pasākumus, lai nepieļautu šīs informācijas nozaudēšanu vai bojāšanu, nesankcionētu nonākšanu trešo personu rīcībā un ieviešot informācijas tehnoloģiju risinājumus, kas informācijas nozaudēšanas gadījumā ļauj to atjaunot pilnā apjomā. Papildus Anotācijā ir minēts, ka Personas datu glabāšanas ilgums ir ne ilgāk par pieciem gadiem, kas ir pamatojoties uz Datu regulas 5.panta pirmās daļas e) apakšpunktu, kas paredz, ka dati tiek glabāti veidā, kas pieļauj datu subjektu identifikāciju, ne ilgāk kā nepieciešams nolūkiem, kādos attiecīgos personas datus apstrādā; personas datus var glabāt ilgāk, ciktāl personas datus apstrādās tikai arhivēšanas nolūkos sabiedrības interesēs, zinātniskās vai vēstures pētniecības nolūkos, vai statistikas nolūkos saskaņā ar 89. panta 1. punktu, ar noteikumu, ka tiek īstenoti atbilstoši tehniski un organizatoriski pasākumi, kas šajā regulā paredzēti, lai aizsargātu datu subjekta tiesības un brīvības ("glabāšanas ierobežojums").
Inspekcija jau iepriekš ir norādījusi, ka Anotācijā ir jābūt iekļautam izvērtējumam par šī izvēlētā glabāšanas termiņa samērīgumu. Atsaukšanās uz Datu regulas 5. pantu nav samērīguma izvērtējums.

Lūgums papildināt anotāciju ar glabāšanas termiņa izvērtējumu norādot kādu nolūku sasniegšanai dati tiek glabāti piecus gadus un kādā veidā tiek izmantoti.

Papildus atkārtoti norādām, ka Anotācijā ir noteikts, ka azartspēļu organizatora tiesiskais pamats personas datu apstrādei ir no likuma izrietošs pienākums, proti, personas reģistrācijas un identitātes pārbaude, tādējādi anotācijā būtu paskaidrojams, kurā brīdi azartspēļu organizators dzēš minētos datus. Vai tie tiek dzēsti uzreiz pēc tam, kad tiek nodoti Inspekcijai, vai arī tiek glabāti ilgāk. Lūgums papildināt Anotāciju ar šo informāciju.
Gadījumā, ja iestrādāts attiecīgu regulējumu likumā netiek uzskatīts par iespējamu, lai nodrošinātu noteikumu projekta tālāku virzību, lūdzam anotācijas 8.1.3 punktu papildināt, ietverot tajā Datu valsts inspekcijas minēto viedokli, ka, lai nodrošinātu pamattiesību uz personas datu aizsardzību tiesiskumu, gadījumā kad tiek noteikta personas datu apstrāde, kurā tiek apstrādāts liels personas datu apjoms, likumā ir nepieciešams iekļaut attiecīgās personas datu apstrādes nolūku un citu Datu regulas 6.panta 3.punktā noteikto informāciju, pretējā gadījumā attiecīgais normatīvais regulējums var tikt uzskatīts par neatbilstošu Datu regulas prasībām un veikta personas datu apstrāde var tiki uzskatīta par nelikumīgu. 
 
Piedāvātā redakcija
-
3.
Likumprojekts (grozījumi)
Iebildums
Likumprojekta 54.1 panta septītā daļa nosaka, ka šā panta ceturtajā un sestajā daļā minētā informācija reizi mēnesī apkopojama un iesniedzama Izložu un azartspēļu uzraudzības inspekcijai, kas nodrošina šīs informācijas saglabāšanu piecus gadus. Papildus Anotācijā ir minēts, ka Personas datu glabāšanas ilgums ir ne ilgāk par pieciem gadiem, kas ir pamatojoties uz Datu regulas 5.panta pirmās daļas e) apakšpunktu, kas paredz, ka dati tiek glabāti veidā, kas pieļauj datu subjektu identifikāciju, ne ilgāk kā nepieciešams nolūkiem, kādos attiecīgos personas datus apstrādā; personas datus var glabāt ilgāk, ciktāl personas datus apstrādās tikai arhivēšanas nolūkos sabiedrības interesēs, zinātniskās vai vēstures pētniecības nolūkos, vai statistikas nolūkos saskaņā ar 89. panta 1. punktu, ar noteikumu, ka tiek īstenoti atbilstoši tehniski un organizatoriski pasākumi, kas šajā regulā paredzēti, lai aizsargātu datu subjekta tiesības un brīvības ("glabāšanas ierobežojums"). Inspekcija jau iepriekš ir norādījusi, ka Anotācijā ir jābūt iekļautam izvērtējuma par šī izvēlētā glabāšanas termiņa samērīgumu. Atsaukšanās uz Datu regulas 5. pantu nav samērīguma izvērtējums.

Lūgums papildināt anotāciju ar glabāšanas termiņa izvērtējumu, norādot kādu nolūku sasniegšanai dati tiek glabāti un kādā veidā tie tiek izmantoti.

Papildus atkārtoti norādām, ka Anotācijā ir jānosaka, kurā brīdi azartspēļu organizators dzēš minētos datus. Vai tie tiek dzēsti uzreiz pēc tam, kad tiek nodoti Inspekcijai, vai arī tiek glabāti ilgāk.
 
Piedāvātā redakcija
-
4.
Anotācija (ex-ante)
8.1.13. uz datu aizsardzību
Iebildums
Atkārtoti norādām, ka Likumprojektā tiek paredzēta liela apjoma personas datu apstrāde, kas iekļauj sevī arī personu profilēšanu, jo tiek veikts personu uzvedības un darbību monitorings, liela apjoma datu saglabāšanu par apmeklētājiem un spēlētājiem, veidojot atsevišķus reģistrus, apmeklētāju kārtiņu izveidošanu, personalizētas viedkartes izveidošanu un uzturēšanu, kura paredz iespēju apstrādā arī biometriskos datus, datu nodošanu un glabāšanu valsts uzraudzības institūcijai. Likumprojekta tiesību normas tiek veidotas sadrumstaloti, lielākoties iekļaujot deleģējumu Ministru kabinetam noteikt plānoto datu apstrādi.

Likumprojekta normas un anotācija šobrīd nesniedz skaidru priekšstatu par plānoto personas datu apstrādi. Minētais Datu valsts inspekcijai kā personas datu aizsardzības uzraudzības iestādei neļauj gūt pārliecību, ka plānota personas datu apstrāde atbilst Datu regulas noteikumiem, it īpaši Datu regulas 5.pantā noteiktajiem likumības (dati tiek apstrādāti likumīgi, godprātīgi un datu subjektam pārredzamā veidā), datu minimizēšanas (ir adekvāti, atbilstīgi un ietver tikai to, kas nepieciešams to apstrādes nolūkos), nolūka ierobežojumu (tiek vākti konkrētos, skaidros un leģitīmos nolūkos, un to turpmāku apstrādi neveic ar minētajiem nolūkiem nesavietojamā veidā) un glabāšanas ierobežojuma (tiek glabāti veidā, kas pieļauj datu subjektu identifikāciju, ne ilgāk kā nepieciešams nolūkiem, kādos attiecīgos personas datus apstrādā) principiem. Turklāt, ņemot vērā, ka tiek apstrādāti personas dati, kas norāda uz azartspēļu atkarību un kurus var uzskatīt par īpašo kategoriju datiem Datu regulas 9.panta izpratnē (dati par veselību), Likumprojektā būtu vēl rūpīgāk jāvērtē plānota apstrāde un jāparedz garantijas datu subjektiem,ka dati tiks izmantoti tikai konkrētajam mērķim un tikai gadījumos, kad cita rīcības alternatīva nav iespējama.

Ņemot vērā, ka attiecīgā regulējuma ieviešana ir politikas veidotāja atbildība un tam ir pienākums to veidot atbilstošu citu normatīvo aktu prasībām, izšķiršanas par noteiktu cilvēktiesību ierobežojumu ieviešanu ir politikas veidotāja ziņā, kā arī institūciju, kuras būs personas datu apstrādes pārziņi ziņā (Datu regulas 5.panta 2.punkts - pārzinis ir atbildīgs par personas datu apstrādes atbilstību 5. panta 1. punktam un to var uzskatāmi parādīt). 

Ja likumprojekta izstrādātājs uzskata, ka Likumprojektā atrunāta personas datu apstrāde atbilst Datu regulas prasībām, tas var virzīt Likumprojektu un anotāciju kā saskaņoto projektu, iekļaujot anotācijā Datu valsts inspekcijas augstāk izteikto viedokli par riskiem attiecībā uz Likumprojektā paredzētas personas datu apstrādes neatbilstību Datu regulas principiem.

Inspekcija šobrīd  lūdz iekļaut Inspekcijas viedokli Anotācijā. 
 
Piedāvātā redakcija
-
5.
Anotācija (ex-ante)
8.1.13. uz datu aizsardzību
Iebildums
Likumprojekta 4.2 pants paredz Sadarbības programmas ietvaros apstrādāt personas datus spēlētāju paradumu monitoringam, 36.1 pants paredz personas datus apstrādāt azartspēļu spēlētāju paradumu monitoringam, 39. panta ietvaros paredz apstrādāt personas datus Azartspēļu organizēšanas vietu apmeklētāju reģistrācijai izveidojot spēlētājiem apmeklētāja karti un 79.2 pants paredz apstrādāt personas datus interaktīvo izložu spēlētāju paradumu monitoringam. Šobrīd, no Anotācijas iekļautās informācijas, Inspekcijai nav iespējams konstatēt, ka datu apstrāde ir vajadzīga un samērīga.

Papildus Anotācijā ir norādāms tiesiskais pamats īpašu kategoriju datu apstrādei atbilstoši Datu regulas 9. pantam. Ņemot vērā, ka Anotācijā kā grozījumu mērķis ir noteikts – monitorēt apmeklētāju spēles biežumu un tādējādi identificēt personas risku pārmērīgai tieksmei uz azartspēļu spēlēšanu veidošanos, kā arī mazināt azartspēļu atkarības un to nodarīto kaitējumu indivīdam un sabiedrības veselībai, Inspekcija vērš uzmanību, ka tas tiešā veidā norāda uz veselības datu apstrādi. Papildus veselības datu apstrādei ir paredzēta arī iespēja azartspēļu organizētājiem apstrādāt biometriskos datus, un arī šādai personas datu apstrādei ir Anotācijā jānorāda tiesiskais pamats atbilstoši Datu regulas 9. pantam.

Ņemot vērā, ka no Likumprojekta ir secināms, ka tiks apstrādāti arī Datu regulas 9. panta noteiktie īpašu kategorijas personas dati, tad atbilstoši Datu regulas 9. panta 2. punkta “g” apakšpunktam ir jāparedz piemērotus un konkrētus pasākumus datu subjekta pamattiesību un interešu aizsardzībai, proti, pašā Likumprojektā jau ir jānosaka kādi organizatoriskie un tehniskie līdzekļi tiks izmantoti šo personas datu apstrādei. Inspekcija no Anotācijā minētā secina, ka šobrīd novērtējumu par ietekmi uz datu aizsardzību (NIDA), paredzēs noteikt Ministru kabineta noteikumos uzliekot to par pienākumu veikt azartspēļu organizētājiem. Ministru kabineta noteikumos arī paredzēs azartspēļu spēlēšanu saistīto risku uzraudzības un kontroles sistēmas izveides kārtību, kā arī kārtību un apjomu, kādā ar sistēmas palīdzību tiek novērtēti, dokumentēti un pārskatīti spēlētāja spēlēšanas paradumi un riski. Tomēr šobrīd Likumprojektā plānotā datu apstrāde nav vērtējama, kā atbilstoša Datu regulai.

Inspekcija jau vairākkārtīgi ir paudusi savu viedokli, ka jau pašā Likumprojektā ir jānosaka kādi organizatoriskie un tehniskie līdzekļi tiks izmantoti šo īpašu kategoriju personas datu apstrādei. Līdz ar to nav secināms, ka Likumprojektā paredzētā datu apstrāde ir samērīga, tādējādi nav arī konstatējams, ka paredzētā datu apstrāde atbilst Datu regulai.
Gadījumā, ja iestrādāts attiecīgu regulējumu likumā netiek uzskatīts par iespējamu, lai nodrošinātu noteikumu projekta tālāku virzību, lūdzam anotācijas 8.1.3 punktu papildināt, ietverot tajā Datu valsts inspekcijas minēto viedokli, ka, lai nodrošinātu pamattiesību uz personas datu aizsardzību tiesiskumu, gadījumā kad tiek noteikta personas datu apstrāde, kurā tiek apstrādāts liels personas datu apjoms, likumā ir nepieciešams iekļaut attiecīgās personas datu apstrādes nolūku un citu Datu regulas 6.panta 3.punktā noteikto informāciju, pretējā gadījumā attiecīgais normatīvais regulējums var tikt uzskatīts par neatbilstošu Datu regulas prasībām un veikta personas datu apstrāde var tiki uzskatīta par nelikumīgu. 
Piedāvātā redakcija
-
6.
Likumprojekts (grozījumi)
Priekšlikums
Likumprojekta 1. panta 20. punkts paredz personalizētās viedkartes termina tvērumu, tā ir karte vai cits tehnoloģiskais risinājums (piemēram, viedtālruņa lietotne), kura funkcionalitāte nodrošina spēlētāja identifikāciju, izmantojot personas identifikācijas numuru (PIN kodu) vai biometriskos datus.
Sākotnēji Inspekcija norāda, ka biometrisko datu apstrāde var tikt īstenota tikai saskaņā ar Datu regulas 9. pantu līdz ar to nepieciešams papildināt Anotāciju ar tiesisko pamatu.
Attiecībā arī uz šādu personas datu apstrādi būtu lietderīgi veikt datu aizsardzības risku izvērtējumu, kura rezultātā ir iespējams konstatēt, ka šādu biometrisko datu izmantošana, spēlētāju identifikācijai, nav pārmērīga. Jau šajā pašā Likumprojekta punktā ir iespējams konstatēt, ka spēlētāju identifikāciju ir iespējams realizēt citos veidos, piemēram, ar personas identifikācijas numuru līdz ar to šāda biometrisko datu apstrāde, visticamāk, būtu uzskatāma par pārmērīgu.

Papildus minētajam personalizētās viedkartes mērķis ir nodrošināt spēlētāja identifikāciju un saskaņā ar Likumprojekta 36. pantu azartspēļu organizētājam ir pienākums nodrošināt, lai spēlētājs nevar uzsākt spēli bez personalizētās viedkartes un azartspēļu organizētājam ir jāuzrauga, lai spēlētājs to izmantotu piedaloties katrā šā likuma 5. pantā noteiktajā azartspēlēs. Tai pašā laikā Likumprojekta 39. pants nosaka, ka azartspēļu organizēšanas vietas veic apmeklētāju reģistrāciju, kuras mērķis ir noteikt visu apmeklētāju identitāti, lai nepieļautu personu, kuras nav sasniegušas 21 gada vecumu, apmeklējumus un novērstu noziedzīgi iegūtu līdzekļu legalizāciju un terorisma un proliferācijas finansēšanu. Atkārtota apmeklējuma gadījumā azartspēļu organizētājiem ir jāizdod apmeklētāja karti. Nav skaidrs kā šī apmeklētāja karte, kura ir saistīta ar apmeklētāju reģistru un personalizētās viedkartes mērķi atšķiras, un vai šādā veidā netiek īstenota pārmērīga datu apstrāde.

Lūgums skaidrot arī Anotācijā personalizētās viedkartes personas datu apstrādes nolūkus, saskaņā ar Datu regulas 5. panta 1. punkta "b" apakšpunktu.
Piedāvātā redakcija
-
7.
Likumprojekts (grozījumi)
Priekšlikums
Likumprojekta 54. pants nosaka, ka Ministru kabinets nosaka spēlētāju reģistrācijas un identitātes pārbaudes kārtību, spēlētāja konta izveides kārtību, kā arī minimālās prasības, kas jāievēro, lai novērstu riskantai interaktīvo azartspēļu spēlēšanai pakļauto spēlētāju turpmāku dalību azartspēlēs. Ņemot vērā to, ka tiek veikts spēlētāju monitorings, Inspekcija norāda, ka atbilstoši Datu regulas 5. panta 1. punkta "a" apakšpunktam personas datus apstrādā likumīgi, tādējādi, Ministru kabinetam ir jānosaka maksimālais apstrādājamo personas datu apjoms, nevis minimālais.
Piedāvātā redakcija
-
8.
Likumprojekts (grozījumi)
Priekšlikums
Likumprojekta 80. panta pirmās daļas 1. punkts nosaka, ka Ministru kabinets nosaka spēlētāju reģistrācijas un identitātes pārbaudes kārtību, kā arī minimālās prasības, kas jāievēro, lai novērstu riskantai interaktīvo izložu spēlēšanai pakļauto spēlētāju turpmāku dalību interaktīvajās izlozēs. Ņemot vērā to, ka tiek veikts spēlētāju monitorings, Inspekcija norāda, ka atbilstoši Datu regulas 5. panta 1. punkta "a" apakšpunktam personas datus apstrādā likumīgi, tādējādi, Ministru kabinetam ir jānosaka maksimālo apstrādājamo personas datu apjoms, nevis minimālais.
Piedāvātā redakcija
-