Atzinums

Projekta ID
26-TA-277
Atzinuma sniedzējs
Ekonomikas ministrija
Atzinums iesniegts
05.05.2026.
Saskaņošanas rezultāts
Nesaskaņots

Iebildumi / Priekšlikumi

Nr.p.k.
Projekta redakcija
Iebildums / Priekšlikums
1.
Noteikumu projekts
Iebildums
Punkts dublē 14. un 19. punktā ietverto pakalpojuma saņēmēja atbildību par sniegto datu kvalitāti, vienlaikus norādot atšķirīgu atbildības subjektu (iestādes vadītājs personīgi vs. pakalpojuma saņēmējs kā tāds). Lūdzam novērst dublēšanos un nodrošināt vienotu atbildības subjekta formulējumu.
Piedāvātā redakcija
-
2.
Noteikumu projekts
Iebildums
Vienas darbdienas termiņš pieteikuma iesniegšanai par sistēmas lietošanas pārtraukšanu nav samērīgs un praktiski izpildāms. Lūdzam termiņu pagarināt līdz trim darbdienām vai sasaistīt to ar brīdi, kad iestādei kļūst zināms par lietošanas pārtraukšanas pamatu.
Piedāvātā redakcija
-
3.
Noteikumu projekts
Iebildums
Dokumentu glabāšanas dalījums starp pakalpojuma sniedzēju un iestādi nerisina jautājumu par to, kurš ir dokumentu īpašnieks juridiskā nozīmē un kurš atbild par dokumentu izsniegšanu Informācijas atklātības likuma, Arhīvu likuma un GDPR datu subjekta tiesību kontekstā. Lūdzam papildināt regulējumu, skaidri nosakot atbildību par dokumentu pieejamības nodrošināšanu trešajām personām un datu subjektiem.

Anotācija sniedz daļēju paskaidrojumu: norāda, ka VK uzkrās CVPS dokumentus un datus, bet ārpus CVPS veidoto dokumentu oriģinālus iestāde "kārtos un glabās atbilstoši attiecīgās iestādes dokumentu nomenklatūrai" un veiks arhivēšanu. Tomēr anotācija neatrisina būtisko jautājumu – kurš ir dokumentu īpašnieks juridiskā nozīmē un kurš atbild par dokumentu izsniegšanu Informācijas atklātības likuma un GDPR datu subjekta tiesību (piekļuve, dzēšana, pārnesamība) kontekstā, kad pieprasījumu saņem viena puse, bet dati glabājas pie otras. 
Piedāvātā redakcija
-
4.
Noteikumu projekts
Iebildums
MA sistēmas kvalifikācija kā mākoņrisinājums (SaaS) prasa noteikumu līmenī adresēt SaaS piegādātāja kā personas datu apstrādātāja lomu (GDPR 28. pants), datu lokalizācijas prasības un, ja attiecināms, datu pārsūtīšanas uz trešajām valstīm jautājumus (Schrems II konteksts). Lūdzam papildināt noteikumus ar attiecīgu regulējumu.

Anotācija norādīts: "Cilvēkresursu pārvaldības sistēma un Mācīšanās un attīstības sistēma tika izvēlēta no tirgū pieejamiem mākoņrisinājumiem (SaaS jeb programmatūra kā pakalpojums) un tiek pielāgoti lietotāju vajadzībām." Tas nozīmē, ka arī CVPS ir SaaS, ne tikai MAS – kas noteikumu projektā nemaz nav skaidri pateikts (26. punktā par SaaS minēta tikai MA sistēma). 
Kritiski – anotācija neaplūko nevienu no būtiskajiem GDPR jautājumiem, kas izriet no SaaS modeļa:
nav minēts SaaS piegādātājs kā GDPR 28. panta personas datu apstrādātājs;
nav minēts apstrādes līgums (DPA) ar piegādātāju;
nav minēta datu lokalizācija (vai serveri ir ES, EEZ vai trešās valstīs);
nav minēts datu pārsūtīšanas uz trešajām valstīm risks 
nav atsauces uz piegādātāja sertifikāciju vai drošības standartiem.
Tas, ka visa valsts pārvaldes personāldaļa darbosies uz tirgus SaaS produkta, ir fundamentāls datu aizsardzības jautājums, kuram anotācijā vajadzētu būt sadaļas centrālajai daļai, bet faktiski par to ir tikai blakus piezīme. 
Piedāvātā redakcija
-
5.
Noteikumu projekts
Iebildums
Punktā minētie CVP sistēmas izmantošanas mērķi neaptver atlīdzības aprēķināšanu un izmaksāšanu, lai gan 41.2. punkts paredz atlīdzības datu apstrādi. Lūdzam saskaņot mērķu un apstrādājamo datu kategoriju savstarpējo atbilstību.
Piedāvātā redakcija
-
6.
Noteikumu projekts
Iebildums
Atšķirīgi žurnāldatņu glabāšanas termiņi CVP (18 mēneši) un MA sistēmai (12 mēneši) nav pamatoti. Tāpat nav skaidri nodalītas "žurnāldatnes" no "auditācijas pierakstiem" (43.4. punktā – 2 gadi pēc bloķēšanas), kas rada iespēju trim atšķirīgiem termiņiem vienam datu veidam. Lūdzam saskaņot termiņus un skaidri nodalīt datu kategorijas.

Anotācija sniedz pamatojumu:
CVPS 18 mēneši — saskaņā ar MK noteikumu Nr. 397 "Minimālās kiberdrošības prasības" 57.1. apakšpunktu;
MAS 1 gads — saskaņā ar Fizisko personu datu apstrādes likuma 37. panta otro daļu.
Tomēr netiek paskaidrots, kāpēc divām analoģiskām sistēmām piemēroti dažādi normatīvie pamati. Ja kiberdrošības noteikumi N1397 ir attiecināmi uz CVPS, vai tie nav attiecināmi arī uz MAS? FPDAL 37. panta otrā daļa ir vispārējais regulējums, kas pieļauj garākus termiņus, ja tos paredz citi normatīvie akti – tātad MK noteikumi N1397 prevalētu pār 1 gada termiņu.
Piedāvātā redakcija
-
7.
Noteikumu projekts
Iebildums
Pakalpojuma saņēmēja atbildība par lietotāja darbībām, "uzņemoties arī nejaušības risku", un par datu precizitāti, "arī tad, ja to nav veicis lietotājs", konstruē bezvainas atbildību, kas nav samērīga. Lūdzam ieviest "saprātīgas piesardzības" standartu.
Piedāvātā redakcija
-
8.
Noteikumu projekts
Iebildums
Punkts ir tiešā pretrunā ar 39. punktu – vienā Valsts kanceleja kvalificēta kā pārzinis, otrā – kā apstrādātājs. Šāds lomu sadalījums prasa skaidru nodalījumu pa apstrādes procesiem (kur Valsts kanceleja darbojas savos nolūkos un kur iestādes uzdevumā).

Anotācija  mēģina paskaidrot dubulto lomu: VK ir pārzinis attiecībā uz no pakalpojuma saņēmējiem saņemtajiem datiem (lai pamatotu lietotāju veiktās darbības), un apstrādātājs attiecībā uz pakalpojumu saņēmēju CVPS un pašapkalpošanās portālā ievadīto informāciju. 

Tomēr noteikumu projekta tekstā šī nodalīšana nav skaidra – 39. punkts vispārīgi runā par VK kā pārzini, 44. punkts par VK kā apstrādātāju, bet konkrēta apstrādes procesu sadalīšana pa lomām nav redzama. Anotācija to skaidro, taču anotācija nav saistoša un nesniedz iestādei juridisku skaidrību par to, kāds līgums (vai vai vispār vienpusēja apliecināšana) ir vajadzīgs.
Tāpat trūkst regulējuma par GDPR 28. panta līguma noslēgšanas kārtību starp VK un iestādi, kas ir obligāts, kad VK darbojas kā apstrādātājs.
Piedāvātā redakcija
-
9.
Noteikumu projekts
Iebildums
Kopīga pārziņa modelis (GDPR 26. pants) prasa savstarpējo vienošanos, kuras būtiskā satura daļai jābūt pieejamai datu subjektiem. Noteikumos nav noteikta ne šādas vienošanās noslēgšanas kārtība, ne tās minimālais saturs, ne pieejamības veids datu subjektiem. Tāpat nav pamatots, kāpēc analoģiskos pakalpojumos (CVP un MA sistēma) tiek piemēroti atšķirīgi GDPR lomu modeļi (apstrādātājs vs. kopīgs pārzinis).

Anotācija apstiprina kopīga pārziņa modeli, bet neskaidro ne tā minimālo saturu, ne pieejamību datu subjektiem (GDPR 26. panta 2. punkta prasība, ka būtisks vienošanās saturs jādara pieejams datu subjektiem), ne pamatojumu, kāpēc CVPS un MAS izvēlēti atšķirīgi GDPR lomu modeļi.
 
Piedāvātā redakcija
-