Noteikumu projekts

Ministru kabineta noteikumi Nr. 427
Rīgā 2026. gada 28. jūlijā (prot. Nr. 40 3. §)
26-TA-449
Noteikumi par informācijas iekļaušanu, apstrādi un personas datu apstrādes uzraudzību Centrālās statistikas pārvaldes drošajā informācijas apstrādes vidē
Izdoti saskaņā ar Valsts pārvaldes iekārtas likuma 54. panta septīto daļu
I.Vispārīgie jautājumi
1.
Noteikumi nosaka:
1.1.
kārtību, kādā iestāde sniedz Centrālajai statistikas pārvaldei (turpmāk – pārvalde) drošajā informācijas apstrādes vidē (turpmāk – drošā vide) iekļaujamo valsts informācijas sistēmās un institūciju informācijas sistēmās esošo informāciju;
1.2.
drošajā vidē iekļaujamās informācijas apstrādes noteikumus;
1.3.
kārtību, kādā Datu valsts inspekcija uzrauga personas datu apstrādi drošajā vidē.
2.
Pārvalde konsultē iestādes par informācijas apstrādes iespējām drošajā vidē, tostarp par:
2.1.
valsts informācijas sistēmās un institūciju informācijas sistēmās pieejamo informāciju un tās apstrādes ierobežojumiem;
2.2.
informācijas drošības, konfidencialitātes un personas datu aizsardzības prasībām un risku mazināšanas pasākumiem;
2.3.
pieprasījumu iesniegšanas un izvērtēšanas kārtību;
2.4.
piekļuves tiesību piešķiršanu, lietotāju lomām un rezultātu izvades kontroles nosacījumiem;
2.5.
drošajā vidē pieejamiem tehniskajiem risinājumiem un rīkiem;
2.6.
tehnisko resursu izmantošanas izmaksām.
II.Pieprasījuma sagatavošana, iesniegšana un izskatīšana
3.
Iestāde (turpmāk – pieprasītājiestāde), kura vēlas apstrādāt informāciju drošajā vidē, iesniedz pārvaldei pieprasījumu par informācijas apstrādi drošajā vidē (turpmāk – piekļuves pieprasījums).
4.
Piekļuves pieprasījumā norāda vismaz šādu informāciju:
4.1.
informācijas apstrādes tiesiskais pamats;
4.2.
informācijas apstrādes mērķis, kas atbilst kādam no Valsts pārvaldes iekārtas likuma 54. panta septītajā daļā noteiktajiem mērķim;
4.3.
sasniedzamais rezultāts;
4.4.
nepieciešamā informācija;
4.5.
apraksts par personas datu apstrādes minimizācijas principa ievērošanu;
4.6.
plānotais apstrādes termiņš;
4.7.
informācija par apstrādē iesaistītajām personām (lietotājiem, atbildīgo kontaktpersonu, pilnvarotajām personām) apjomā, kas nepieciešams personas identificēšanai, saziņas nodrošināšanai un piekļuves tiesību piešķiršanai.
5.
Pārvalde, saņemot piekļuves pieprasījumu, izvērtē tajā norādīto informācijas apstrādes tiesisko pamatu, informācijas apstrādes mērķa atbilstību kādam no Valsts pārvaldes iekārtas likuma 54. panta septītajā daļā noteiktajiem mērķiem un nepieciešamās informācijas apjomu un nodrošina piekļuvi vai atsaka piekļuvi informācijas apstrādei drošajā vidē.
6.
Pārvalde var pieprasīt un pieprasītājiestādei ir pienākums sniegt papildu ziņas un dokumentus, kas nepieciešami piekļuves pieprasījuma izvērtēšanai un piekļuves nodrošināšanai informācijas apstrādei drošajā vidē vai atteikumam.
7.
Pārvalde atsaka pieprasītājiestādei piekļuvi informācijas apstrādei drošajā vidē, ja:
7.1.
nav atbilstošs informācijas apstrādes tiesiskais pamats un mērķis;
7.2.
informācijas apstrāde nav saistīta ar drošās vides funkcionalitātes izmantošanu;
7.3.
pieprasītās informācijas nav vai to nav tehniski iespējams nodrošināt.
8.
Ja pārvalde atsaka piekļuvi informācijas apstrādei drošajā vidē, tā sniedz pieprasītājiestādei rakstveida pamatojumu.
9.
Pārvalde, lemjot par piekļuves nodrošināšanu informācijas apstrādei drošajā vidē, nosaka nodrošināmo informācijas detalizācijas pakāpi, ievērojot personas datu minimizācijas principu, šādā secībā:
9.1.
nodrošina anonimizētus datus;
9.2.
ja ar anonimizētiem datiem nav iespējams sasniegt apstrādes mērķi, nodrošina pseidonimizētus datus;
9.3.
tikai izņēmuma gadījumos, ja ar anonimizētiem vai pseidonimizētiem datiem nav iespējams sasniegt apstrādes mērķi, nodrošina identificējamus datus.
10.
Ja viena piekļuves pieprasījuma ietvaros pieprasītājiestāde iesniedz papildu informācijas pieprasījumu, pārvalde atkārtoti nevērtē informācijas apstrādes tiesisko pamatu, ja papildu informācijas apstrāde ir saderīga ar sākotnējo informācijas apstrādes mērķi un atbilstoša iepriekš veiktajam tiesiskā pamata izvērtējumam.
11.
Pieprasītājiestāde apmaksā informācijas apstrādei izmantotās drošās vides tehnisko resursu izmantošanas izmaksas saskaņā ar rēķinu, ko izsniedzis pārvaldes tehnisko resursu pakalpojuma sniedzējs.
III.Informācijas sniegšana iekļaušanai drošajā vidē un apstrāde
12.
Ja iestāde (turpmāk – datu sniedzējs) saņēmusi pārvaldes pieprasījumu par informācijas sniegšanu iekļaušanai drošajā vidē, kuram pievienots pieprasītājiestādes norādītais informācijas apstrādes tiesiskais pamats, pieprasāmās informācijas apjoms, kā arī cita nepieciešamā tehniskā informācija, datu sniedzējs sniedz pieprasīto informāciju saskaņā ar pārvaldes pieprasījumu. Par piekļuves pieprasījuma tiesiskumu, informācijas (tai skaitā personas datu) apjomu un nepieciešamību atbild pārvalde un pieprasītājiestāde.
13.
Pieprasītājiestāde informāciju drošajā vidē apstrādā atbilstoši šiem noteikumiem, normatīvajos aktos noteiktajām informācijas un personas datu apstrādes drošības prasībām, kā arī pārvaldes noteiktajām tehniskajām lietošanas prasībām.
14.
Informācijas apstrādes rezultāts iznesei ārpus drošās vides nesatur personas datus. Sākotnējo izneses kontroli nodrošina pieprasītājiestāde, sekundāro – pārvalde.
15.
Pieprasītājiestāde nodrošina, ka piekļuve drošajai videi ir personām, kuru piekļuve ir rakstiski saskaņota ar pārvaldi.
16.
Pieprasītājiestāde ir atbildīga par to, ka no drošās vides iegūtā informācija tiek izmantota tikai Valsts pārvaldes iekārtas likuma 54. panta septītajā daļā noteiktajam mērķim.
17.
Pārvalde var liegt pieprasītājiestādei piekļuvi drošajai videi, ja konstatē tiesiskus, tehniskus vai organizatoriskus informācijas apstrādes pārkāpumus.
IV.Datu glabāšana un personas datu apstrādes uzraudzība drošajā vidē
18.
Pārvalde informāciju, kas saņemta no datu sniedzēja, glabā 24 mēnešus pēc piekļuves pieprasījuma izpildes, lai pieprasītājiestāde varētu pārbaudīt iegūto rezultātu vai veikt papildu analīzi sākotnējā pieprasījuma mērķa ietvaros.
19.
Datu valsts inspekcija uzrauga personas datu apstrādi drošajā vidē un ne retāk kā reizi trijos gados veic personas datu apstrādes revīziju.
20.
Veicot personas datu apstrādes revīziju, Datu valsts inspekcija īsteno Eiropas Parlamenta un Padomes 2016. gada 27. aprīļa Regulā (ES) 2016/679 par fizisku personu aizsardzību attiecībā uz personas datu apstrādi un šādu datu brīvu apriti un ar ko atceļ Direktīvu 95/46/EK (Vispārīgā datu aizsardzības regula), un Fizisko personu datu apstrādes likumā noteiktās tiesības, tostarp pieprasa informāciju par drošās vides tehniskajiem un organizatoriskajiem risinājumiem, piekļuves tiesību pārvaldību un piekļuves žurnāliem.
Ministru prezidents A. Kulbergs
Ekonomikas ministrs V. Valainis