Atzinums

Projekta ID
23-TA-896
Atzinuma sniedzējs
Datu valsts inspekcija
Atzinums iesniegts
03.07.2023.
Saskaņošanas rezultāts
Nesaskaņots

Iebildumi / Priekšlikumi

Nr.p.k.
Projekta redakcija
Iebildums / Priekšlikums
1.
Noteikumu projekts
Iebildums
Valsts aizsardzības dienesta likuma 4.panta sestā daļa nosaka, ka Aizsardzības ministrija izveido un uztur valsts informācijas sistēmu, kurā veic valsts aizsardzības dienestam pakļauto pilsoņu, pilsoņu, kuri brīvprātīgi pieteikušies valsts aizsardzības militārajam dienestam, un valsts aizsardzības dienestā iesaukto pilsoņu reģistrāciju un uzskaiti. šobrīd no Noteikuma projekta 46. punkta izriet, ka  šādas valsts informācijas sistēmas izveidošana notiks vēlāk, līdz 2025. gada 1. jūlijam, bet tikmēr šos datus apstrādās iekšējā reģistrā atbilstoši Nacionālo bruņoto spēku rezerves uzskaites struktūrvienībai vai Aizsardzības ministrijas tehniskajām iespējām. Pirmkārt, Datu valsts inspekcija (turpmāk - Inspekcija) norāda, ka no Noteikuma projekta nav saprotams, kādā veidā tiks apstrādāti personas dati un kādi reģistri tiks izveidoti. Noteikuma projektā tiek izmantoti tādi termini, kā "reģistrs"( 3. punkts), "reģistra aktuālā datubāze" (4. punkts), "aizsardzības nozares personāla, tai skaitā rezerves personāla uzskaites sistēma" (6. punkts), "reģistra arhīva datubāze" (8. punkts), "valsts aizsardzības dienestam pakļauto pilsoņu reģistrs" (21. punkts) un "iekšējais reģistrs" (46. punkts), līdz ar to nav iespējams izsecināt, kādā veidā tiks nodrošināta Eiropas Parlamenta un Padomes Regulai (ES) 2016/679 par fizisko personu aizsardzību attiecībā uz personas datu apstrādi un šādu datu brīvu apriti un ar ko atceļ Direktīvu 95/46/EK (Vispārīgā datu aizsardzības regula) (turpmāk - Datu regula) atbilstoša personas datu apstrāde, jo īpaši atbilstošas tehniskās un organizatoriskās prasības drošai personas datu apstrādei.
Otrkārt, Noteikumu projekta Anotācijā ir minēts, ka Reģistrs (nav noteikts kurš no visiem) atradīsies slēgtā drošības perimetrā ar atsevišķu izplatīšanas līmeni. Reģistrā uzkrātā informācija būs pieejama tikai Aizsardzības ministrijas darbiniekiem ar noteiktu piekļuves līmeni. Līdz jaunas valsts informācijas sistēmas izveidei visi personas dati arī tiks apstrādāti tikai elektroniski, taču manuāli ar atsevišķiem datu pieprasījumiem no attiecīgo valsts informācijas sistēmu un reģistru turētājiem. Dati tiks apkopoti XML datnēs Excel formātā un tiks uzglabāti drošā Aizsardzības ministrijas serverī. Datu manuālā apstrāde būs pieejama tikai attiecīgiem Aizsardzības ministrijas darbiniekiem ar noteiktu piekļuves līmeni. Inspekcija atkārtoti norāda, ka Datu regulas 5. panta 1. punkta “f” apakšpunktā ietvertais “integritātes un konfidencialitātes” princips nosaka, ka personas datus jāapstrādā tādā veidā, lai tiktu nodrošināta atbilstoša personas datu drošība, tostarp aizsardzība pret neatļautu vai nelikumīgu apstrādi un pret nejaušu nozaudēšanu, iznīcināšanu vai sabojāšanu, izmantojot atbilstošus tehniskos vai organizatoriskos pasākumus. Datu apstrāde XML datnēs Excel formātā nav atbilstoša Datu regulas noteiktajām prasībām un neraisa pārliecību par atbilstošiem tehniskajiem pasākumiem.
Treškārt, Inspekcija norāda, ka, ņemot vērā, Valsts aizsardzības dienesta likuma 4.panta sestajā daļā noteikto un Valsts informācijas sistēmu likum 5. pantu 11. daļas pirmo punktu, Valsts informācijas sistēmu izmanto noteiktās funkcijas, uzdevumus un mērķu izpildei, nav pieļaujama neskaidru dažādu reģistru izveidošana, jo šādiem reģistru veidošana nav noteikta nevienā normatīvajā aktā. Datu regulas 5. panta 1. punkta “a” apakšpunkts paredz godprātības principa ievērošanu un šobrīd datu subjekti paredz, ka viņu personas datus apstrādās atbilstoši Valsts aizsardzības dienesta likum 4.panta sestā daļā noteiktajam un likums neparedz cita veida reģistra izveidošanu.
Ņemot vērā minēto, Inspekcija lūdz precizēt Noteikuma projektā visus iebildumā minētos pantus, lai būtu saprotams, kā tiks organizēta personas datu apstrāde un atbilstoši precizēt un papildināt Anotāciju iekļaujot informāciju, kā un ar kādiem tehniskajiem līdzekļiem tiks organizēta pilsoņu atlase.

 
Piedāvātā redakcija
-
2.
Noteikumu projekts
Iebildums
Kopsakarā ar Inspekcijas iepriekš izteikto iebildumu Inspekcija vēlas norādīt, no Noteikuma projekta 6. punkta izriet, ka gan iesaucamais, kurš iesaukts valsts aizsardzības dienestā, ka arī par pilsoni, kurš nav atlasīts iesaukšanai, šī punktā noteiktie dati tiek pārnesti uz aizsardzības nozares personāla, tai skaitā, rezerves personāla uzskaites sistēmu. No Anotācija neizriet, kas tā ir par sistēmu, ne konkrēts tās nolūks un tas, kāpēc gan iesaukto, gan "neiesaukto" personas dati tiek pārnesti uz šo sistēmu, tādējādi varētu netikt ievērots Datu regulā 5.panta 1.punkta “c” apakšpunktā noteiktais “datu minimizēšanas" princips.
Ievērojot Datu regulas 5. panta 1. punkta “f” apakšpunktā ietvertais “integritātes un konfidencialitātes” princips nosaka, ka personas dati tiek apstrādāti tādā veidā, lai tiktu nodrošināta atbilstoša personas datu drošība, bet nav saprotams kas tā ir par personāla uzskaites sistēmu un kā tiks nodrošināta atbilstoša datu apstrāde.
Lūgums papildināt Anotāciju un atbilstoši labot Noteikumu projektu.
 
Piedāvātā redakcija
-
3.
Noteikumu projekts
Iebildums
Noteikuma projekta 9. punkts paredz kādus personas datus glabās reģistra arhīva datu bāzē, Noteikuma projekta 8. punkts nosaka kādus pilsoņus pārvieto uz reģistra arhīva datubāzi, vērtējot šos punktus kopsakarā, jānorāda, ka Inspekcija nerod skaidrojumu, kāpēc 9.3 punktā minētie dati tiek glabāti par tādu pilsoni, kurš atbilstoši 8.1. punktam nav pakļauts valsts aizsardzības dienestam atbilstoši Valsts aizsardzības dienesta likuma 8.pantam, atbilstoši 8.4. punktam pieņemts lēmums par iesaucamā neiesaukšanu valsts aizsardzības dienestā un atbilsoši 8.5. punktam pilsonis atvaļināts no valsts aizsardzības dienesta. Atbilstoši Datu regulas 5.panta 1.punkta “c” apakšpunktā noteiktajam “datu minimizēšanas" principam, personas datus apstrādā tikai tādā apmērā, kādā tas ir nepieciešams apstrādes nolūkos, apstrāde ir jāsamazina līdz mazākajam iespējamam minimumam, ar kuru varēs sasniegt apstrādes nolūkus. Ja attiecīgi konkrētie pilsoņi nekad netiks iesaukti valsts aizsardzības dienestā, tad šādas personas datus nav pamats glabāt arī arhīva datubāzē, saglabājot par tām visus Noteikuma projekta 9.3. punktā minētos datus. Par pilsoni, kurš nekad netiks iesaukts dienestā, atbilstoši “datu minimizēšanas" principam būtu jāsaglabā tikai Noteikumu projekta 9.1. punktā un 9. 2. punktā minētos datus.
Inspekcija, lūdz labot Noteikuma projektu un atbilstoši papildināt vai labot Anotāciju.
Piedāvātā redakcija
-
4.
Noteikumu projekts
Iebildums
Noteikumu projekts paredz, ka iesaucamais Aizsardzības ministriju informē par savu domu, apziņas vai reliģisko pārliecību, kura liegtu pildīt militāro dienestu. Inspekcija norāda, ka Datu regulas 9. pants nosaka, ka ir aizliegta tādu personas datu apstrāde, kas atklāj rases vai etnisko piederību, politiskos uzskatus, reliģisko vai filozofisko pārliecību vai dalību arodbiedrībās, un ģenētisko datu, biometrisko datu, lai veiktu fiziskas personas unikālu identifikāciju, veselības datu vai datu par fiziskas personas dzimumdzīvi vai seksuālo orientāciju apstrāde, līdz ar to šādai personas datu apstrādei ir jāpiemēro kāds no Datu regulas 9. panta otrās daļas tiesiskajiem pamatiem.
Inspekcija lūdz atbilstoši papildināt Anotāciju iekļaujot informāciju par īpašu kategoriju personas datu apstrādes tiesisko pamatu.
Piedāvātā redakcija
-
5.
Anotācija (ex-ante)
1.3. Pašreizējā situācija, problēmas un risinājumi
Iebildums
Anotācijā ir ietverta informācija, ka reģistra arhīva datubāze nesaturēs personas datus, izņemot vārdu, uzvārdu un personas kodu. Inspekcija norāda, ka arī personas vārds, uzvārds un personas kods ir personas dati atbilstoši Datu regulas 4. panta pirmajam punktam, līdz ar to apgalvojus, ka arhīva datubāze nesaturēs personas datus, no Anotācijas ir svītrojams.
Tā pat Anotācijā ir norādīts, ka reģistra arhīva datubāzē tiks uzglabāta informācija par to, kāds ir personas statuss attiecībā uz valsts aizsardzības dienestu - nav iesaukts dienestā, nav pakļauts dienestam, ir dienestu beidzis, un šī statusa apliecinoša administratīvā informācija. Tomēr tas nesakrīt ar Noteikuma projekta 9.3. punktu. Lūgums precizēt Anotāciju, lai tā atbilst Noteikumu projektam, vai labot Noteikumu projektu, lai tas atbilstu anotācijai.
Piedāvātā redakcija
-
6.
Anotācija (ex-ante)
8.1.13. uz datu aizsardzību
Iebildums
Anotācijā ir paredzēts, ka Iesaucamo reģistrā tiek apstrādāti personas dati ar nolūku atlasīt valsts aizsardzības dienestam derīgos iesaucamos, kā arī šiem iesaucamajiem nosūtīt informatīvus materiālus par valsts aizsardzības dienestu. No šāda nolūka nevar secināt, kurā tieši reģistrā iekļautajām personām tiks nosūtīti informatīvie materiāli, vai ar vārdiem "iesaucamo reģistrā" ir domātas personas, kuras ir iekļautas aktuālajā reģistra datubāzē vai arhīva reģistra datubāzē.
Lūgums papildināt Anotāciju un attiecīgi arī Noteikumu projekta 14. punktu, lai būtu saprotams, kam tiks nosūtīti informatīvie materiāli.
Piedāvātā redakcija
-