Privatumo politika

Šioje privatumo politikoje paaiškiname, kaip GCERT BALTIC UAB (toliau – Bendrovė arba mes) renka, naudoja, saugo ir perduoda asmens duomenis, kai teikiame sertifikavimo, audito, mokymų ir kitas susijusias paslaugas, bendraujame su klientais, partneriais bei tiekėjais arba kai lankotės mūsų interneto svetainėje.

Asmens duomenis tvarkome vadovaudamiesi 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 (Bendruoju duomenų apsaugos reglamentu, toliau – BDAR), Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu, Lietuvos Respublikos elektroninių ryšių įstatymu ir kitais taikomais teisės aktais.

1. Pagrindinės sąvokos

Asmens duomenys – bet kokia informacija apie fizinį asmenį, kurio tapatybė nustatyta arba gali būti nustatyta. Duomenų subjektas – fizinis asmuo, su kuriuo susiję asmens duomenys. Duomenų tvarkymas – bet koks su asmens duomenimis atliekamas veiksmas, įskaitant jų rinkimą, naudojimą, saugojimą, perdavimą ir ištrynimą.

Šioje politikoje žodžiai „Jūs“ ir „Jūsų“ reiškia duomenų subjektą, o „Bendrovė“ arba „mes“ – GCERT BALTIC UAB.

2. Duomenų valdytojas

Duomenys

Informacija

Juridinis asmuo

GCERT BALTIC UAB

Juridinio asmens kodas

303499440

Registracijos adresas

Užuovėjos g. 12, Kalino k., LT-14258 Vilniaus r. sav., Lietuva

Biuro adresas

Žemaitės g. 22-201, Vilnius, Lietuva

El. paštas

info@gcert.eu

Telefonas

+370 622 48 513

Interneto svetainė

www.gcert.eu

Visais klausimais dėl asmens duomenų tvarkymo ar savo teisių įgyvendinimo galite kreiptis pirmiau nurodytu el. paštu arba paštu.

3. Duomenų tvarkymo principai

Tvarkydami asmens duomenis laikomės teisėtumo, sąžiningumo ir skaidrumo, tikslo apribojimo, duomenų kiekio mažinimo, tikslumo, saugojimo trukmės apribojimo, vientisumo ir konfidencialumo bei atskaitomybės principų.

  • duomenis renkame tik aiškiais, konkrečiais ir teisėtais tikslais;
  • tvarkome tik konkrečiam tikslui reikalingus duomenis ir siekiame, kad jie būtų tikslūs;
  • saugome duomenis ne ilgiau, negu būtina arba privaloma pagal teisės aktus;
  • taikome riziką atitinkančias saugumo priemones ir galime pagrįsti, kaip laikomės BDAR.

4. Kam taikoma ši politika

Politika taikoma klientų ir potencialių klientų atstovams, sertifikuojamų ar audituojamų organizacijų darbuotojams ir kitiems su auditu susijusiems asmenims, mokymų bei renginių dalyviams, partnerių ir tiekėjų atstovams, svetainės lankytojams, kandidatams į darbuotojus ar auditorius ir kitiems su Bendrove bendraujantiems fiziniams asmenims.

Kai klientas ar kita organizacija mums pateikia savo darbuotojų ar kitų asmenų duomenis, prašome užtikrinti, kad asmenys būtų tinkamai informuoti apie tokį duomenų perdavimą ir kad būtų laikomasi taikomų teisės aktų.

5. Iš kur gauname asmens duomenis

  • tiesiogiai iš Jūsų – kai kreipiatės, pildote paraišką ar registracijos formą, sudarote sutartį, dalyvaujate audite, mokymuose ar kitaip su mumis bendraujate;
  • iš Jūsų atstovaujamos, sertifikuojamos ar audituojamos organizacijos;
  • iš mūsų partnerių, auditorių, ekspertų ir kitų paslaugų teikėjų, kai tam yra teisėtas pagrindas;
  • iš viešai prieinamų profesinių šaltinių, registrų ar interneto svetainių, kai tai būtina ryšiui užmegzti, informacijai patikrinti ar teisėtoms verslo funkcijoms vykdyti;
  • automatiškai, kai naudojatės svetaine, – per būtinus techninius žurnalus ir, gavus Jūsų sutikimą, nebūtinuosius slapukus.

6. Kokius duomenis, kokiais tikslais ir kiek laiko tvarkome

Tvarkomų duomenų apimtis priklauso nuo Jūsų santykio su Bendrove. Neprašome daugiau duomenų, negu pagrįstai reikia konkrečiam tikslui.

Tikslas

Duomenys

Teisinis pagrindas

Saugojimo terminas

Užklausos ir pasiūlymai

Vardas, pavardė, pareigos, organizacija, kontaktai, užklausos turinys, pageidaujamos paslaugos, susirašinėjimas.

Veiksmai prieš sudarant sutartį (BDAR 6 str. 1 d. b p.) arba teisėtas interesas atsakyti į verslo užklausas (f p.).

Iki 2 metų nuo paskutinio bendravimo, jei sutartis nesudaroma.

Sutarčių sudarymas ir paslaugų administravimas

Kontaktiniai ir profesiniai duomenys, atstovavimo informacija, sutarties bei paslaugos vykdymo duomenys, komunikacija.

Sutarties sudarymas ir vykdymas (b p.); kai asmuo yra kliento atstovas – teisėtas interesas vykdyti sutartį (f p.); teisinės prievolės (c p.).

Sutarties galiojimo metu ir iki 10 metų po jos pabaigos, jeigu ilgesnio termino nereikalauja teisės aktai ar ginčo aplinkybės.

Sertifikavimas ir auditai

Paraiškų, audito planų ir ataskaitų duomenys; kontaktai; pareigos; kompetencijos, kvalifikacijos ir mokymų įrašai; interviu metu pateikta informacija; neatitikčių ir korekcinių veiksmų įrašai; audito imtyje esantys dokumentai.

Sutarties vykdymas ir teisėtas interesas tinkamai, nešališkai bei atsekamai atlikti sertifikavimą (b ir f p.); teisinės ar akreditavimo prievolės, kai taikoma (c p.).

Sertifikavimo ciklo metu ir bent vieną visą ankstesnį sertifikavimo ciklą; ilgiau – jei to reikalauja akreditavimo, sutartiniai ar teisės aktų reikalavimai.

Mokymai ir renginiai

Vardas, pavardė, organizacija, pareigos, kontaktai, registracijos ir dalyvavimo duomenys, mokymų rezultatai, pažymėjimo duomenys.

Sutarties vykdymas ar veiksmai prieš sutartį (b p.); teisėtas interesas administruoti darbdavio užsakytus mokymus (f p.); sutikimas, kai būtinas (a p.).

Registracijos ir organizavimo duomenys – iki 3 metų; pažymėjimų išdavimo ir patikros duomenys – iki 10 metų, jei nenustatytas ilgesnis terminas.

Apskaita ir mokėjimai

Mokėtojo, sąskaitos, mokėjimo ir apskaitos dokumentų duomenys; kai būtina – individualios veiklos ar kiti identifikavimo duomenys.

Teisinė prievolė (c p.) ir sutarties vykdymas (b p.).

Teisės aktuose nustatytą laiką, paprastai 10 metų nuo atitinkamo apskaitos laikotarpio pabaigos.

Santykiai su partneriais, tiekėjais ir auditoriais

Kontaktiniai, profesiniai, kvalifikacijos, sutartiniai, veiklos vertinimo ir komunikacijos duomenys.

Sutarties vykdymas (b p.), teisinės prievolės (c p.) ir teisėtas interesas valdyti paslaugų kokybę bei tiekimo grandinę (f p.).

Santykių metu ir iki 10 metų po jų pabaigos; kvalifikacijos įrodymai – pagal akreditavimo reikalavimus.

Darbuotojų ir auditorių atranka

Vardas, pavardė, kontaktai, CV, išsilavinimas, kvalifikacija, darbo patirtis, pageidaujamos pareigos ar funkcijos, pokalbio ir vertinimo informacija; rekomendacijos – apie tai iš anksto informavus kandidatą.

Veiksmai kandidato prašymu prieš sudarant sutartį (b p.) ir teisėtas interesas įvertinti tinkamumą bei organizuoti atranką (f p.); sutikimas – duomenims saugoti būsimoms atrankoms (a p.).

Iki atrankos pabaigos ir 6 mėnesius po jos; būsimoms atrankoms – iki 1 metų arba iki sutikimo atšaukimo.

Tiesioginė rinkodara

Vardas, pavardė, organizacija, pareigos, el. paštas, telefonas, sutikimo ir atsisakymo duomenys, aktualių paslaugų istorija.

Sutikimas (a p.) arba kitas Elektroninių ryšių įstatyme leidžiamas pagrindas; teisėtas interesas administruoti atsisakymus (f p.).

Iki sutikimo atšaukimo ar prieštaravimo; neaktyvių kontaktų duomenys peržiūrimi ne rečiau kaip kas 2 metus. Atsisakymo įrodymas saugomas iki 3 metų.

Teisių ir teisinių reikalavimų gynimas

Sutartys, komunikacija, įrodymai, reikalavimų ir ginčų duomenys.

Teisėtas interesas pareikšti, vykdyti ar apginti teisinius reikalavimus (f p.).

Iki taikomo senaties termino pabaigos ir, jei ginčas pradėtas, iki galutinio jo išsprendimo.

Svetainės veikimas ir saugumas

IP adresas, data ir laikas, įrenginio bei naršyklės techniniai duomenys, serverio žurnalai, saugumo įvykių duomenys.

Teisėtas interesas užtikrinti svetainės ir sistemų saugumą (f p.); būtinos paslaugos suteikimas.

Paprastai iki 30 dienų, išskyrus atvejus, kai duomenų reikia incidentui ištirti ar teisėms apginti.

Svetainės analitika

Slapukų identifikatoriai, apytikslė vietovė, įrenginio ir naudojimosi svetaine duomenys.

Sutikimas (a p.).

Pagal atskiroje Slapukų politikoje nurodytą terminą arba iki sutikimo atšaukimo.

Nurodyti terminai gali būti pratęsti, jeigu duomenys reikalingi vykstančiam auditui, skundui, tyrimui ar ginčui, privalomam teisės aktų reikalavimui įvykdyti arba Bendrovės teisėms apginti. Pasibaigus terminui duomenys ištrinami, sunaikinami arba negrįžtamai nuasmeninami.

7. Sertifikavimo ir audito metu tvarkomi duomenys

Audito metu galime susipažinti su sertifikuojamos organizacijos dokumentais ir įrašais, kuriuose yra darbuotojų, klientų, tiekėjų ar kitų asmenų duomenų. Audito imtis parenkama siekiant įvertinti vadybos sistemos atitiktį, todėl Bendrovė prašo pateikti tik tam būtiną informaciją ir, kai įmanoma, duomenis užmaskuoti ar pateikti nuasmenintai.

Specialių kategorijų duomenys, pavyzdžiui, sveikatos informacija ar narystė profesinėse sąjungose, nėra renkami kaip savarankiškas tikslas. Audituojama organizacija turi, kai įmanoma, tokius duomenis užmaskuoti arba pateikti kitus pakankamus atitikties įrodymus. Jei audito tikslo negalima pasiekti neatskleidžiant specialių kategorijų duomenų, jų pateikimas iš anksto derinamas su Bendrove ir vertinama, ar egzistuoja tinkama BDAR 9 straipsnio 2 dalyje nustatyta išimtis. Nesant tokios išimties, Bendrovė šių duomenų netvarko ir gali atsisakyti juos priimti. Audito ataskaitose specialių kategorijų duomenys nefiksuojami, išskyrus teisėtai pagrįstus ir būtinus atvejus.

Bendrovė priima sertifikavimo sprendimus pagal audito įrodymus, tačiau nepriima vien automatizuotu duomenų tvarkymu grindžiamų sprendimų, sukeliančių fiziniams asmenims teisines ar panašiai reikšmingas pasekmes.

8. Sutikimas ir pareiga pateikti duomenis

Kai duomenis tvarkome remdamiesi Jūsų sutikimu, prieš jį gaudami pateikiame informaciją apie konkretų tikslą. Sutikimas turi būti laisvas, konkretus, informuotas ir nedviprasmiškas. Jį galite bet kada atšaukti taip pat lengvai, kaip davėte; atšaukimas nedaro poveikio iki jo atlikto tvarkymo teisėtumui. Sutikimo atšaukimas neturi įtakos tvarkymui, kurį privalome ar turime teisę tęsti kitu teisiniu pagrindu.

Kai duomenys būtini sutarčiai sudaryti ar vykdyti arba teisės aktų reikalavimams įvykdyti, jų nepateikus galime negalėti pateikti pasiūlymo, sudaryti ar vykdyti sutarties, atlikti audito, užregistruoti į mokymus ar išduoti pažymėjimo. Kai duomenų teikimas grindžiamas sutikimu, juos pateikti neprivalote, tačiau atitinkama pasirenkama funkcija ar komunikacija gali būti neprieinama.

9. Kam atskleidžiame asmens duomenis

Duomenis atskleidžiame tik tiek, kiek būtina konkrečiam tikslui, ir tik gavėjams, turintiems teisę juos gauti:

  • Bendrovės darbuotojams, auditoriams, ekspertams, sertifikavimo sprendimus priimantiems asmenims ir kitiems įgaliotiems specialistams;
  • susijusioms sertifikavimo, akreditavimo ar priežiūros organizacijoms, kai tai būtina sertifikavimo procesui, akreditavimo priežiūrai ar sertifikato galiojimui patikrinti;
  • IT, el. pašto, dokumentų valdymo, debesijos, svetainės prieglobos, mokymų platformų ir kitų techninių paslaugų teikėjams;
  • apskaitos, teisės, vertimo, pašto, kurjerių ir kitiems profesinių paslaugų teikėjams;
  • valstybės, teisėsaugos, priežiūros institucijoms, teismams ar kitiems gavėjams, kai informaciją pateikti privalome arba turime teisėtą pagrindą;
  • galimam Bendrovės ar jos veiklos dalies įgijėjui, teisių perėmėjui ir jų konsultantams reorganizavimo, verslo ar turto perleidimo atveju, užtikrinant konfidencialumą ir taikomas duomenų apsaugos garantijas;
  • kitiems gavėjams, kai gavome Jūsų sutikimą arba duomenų perdavimą leidžia teisės aktai.

Duomenų tvarkytojai veikia pagal mūsų nurodymus ir sutartinius konfidencialumo bei duomenų saugumo įsipareigojimus. Kai gavėjas duomenų tvarkymo tikslus ir priemones nustato savarankiškai, jis veikia kaip atskiras duomenų valdytojas.

10. Duomenų perdavimas už EEE ribų

Pirmiausia renkamės paslaugų teikėjus, duomenis tvarkančius Europos ekonominėje erdvėje (EEE). Jei duomenys perduodami už EEE ribų, taikome BDAR V skyriuje numatytą perdavimo mechanizmą, pavyzdžiui, Europos Komisijos sprendimą dėl tinkamumo, standartines sutarčių sąlygas ir, kai reikia, papildomas apsaugos priemones. Informaciją apie konkrečiam perdavimui taikomas garantijas galite gauti kreipdamiesi į mus.

11. Tiesioginė rinkodara

Naujienas apie Bendrovės paslaugas, mokymus ir renginius elektroninėmis ryšio priemonėmis siunčiame tik turėdami taikomų teisės aktų leidžiamą pagrindą. Kiekviename el. laiške suteikiame aiškią galimybę atsisakyti rinkodaros pranešimų. Taip pat galite bet kada parašyti info@gcert.eu. Atsisakymas neturi įtakos su sutartimi, auditu, mokymais ar kita Jūsų užsakyta paslauga susijusiems pranešimams.

12. Duomenų saugumas

Taikome riziką atitinkančias technines ir organizacines priemones: prieigos teisių valdymą, konfidencialumo įsipareigojimus, saugų dokumentų ir sistemų naudojimą, atsargines kopijas, incidentų valdymą ir paslaugų teikėjų kontrolę. Prieiga suteikiama tik tiems asmenims, kuriems ji būtina darbo ar sutartinėms funkcijoms atlikti. Vis dėlto nė viena perdavimo ar saugojimo sistema negali užtikrinti absoliutaus saugumo.

13. Jūsų teisės

Atsižvelgiant į aplinkybes ir BDAR nustatytas sąlygas, turite teisę:

  • gauti informaciją apie savo duomenų tvarkymą ir susipažinti su duomenimis bei gauti jų kopiją;
  • reikalauti ištaisyti netikslius ar papildyti neišsamius duomenis;
  • reikalauti ištrinti duomenis arba apriboti jų tvarkymą;
  • nesutikti su duomenų tvarkymu, grindžiamu teisėtu interesu; su tiesiogine rinkodara galite nesutikti bet kuriuo metu ir besąlygiškai;
  • atšaukti sutikimą bet kuriuo metu, nedarant poveikio iki atšaukimo atlikto tvarkymo teisėtumui;
  • gauti savo pateiktus duomenis susistemintu, įprastai naudojamu ir kompiuterio skaitomu formatu bei, kai taikoma, persiųsti juos kitam valdytojui;
  • nebūti vien automatizuotu tvarkymu grindžiamo sprendimo, sukeliančio teisines arba panašiai reikšmingas pasekmes, subjektu.

Prašymą pateikite el. paštu info@gcert.eu arba registracijos adresu. Kad apsaugotume Jūsų duomenis, galime paprašyti pateikti tik tiek papildomos informacijos, kiek pagrįstai reikia tapatybei patvirtinti. Paprastai prašymas nagrinėjamas nemokamai.

Atsakysime nepagrįstai nedelsdami ir ne vėliau kaip per vieną mėnesį nuo prašymo gavimo. Atsižvelgiant į prašymų sudėtingumą ir skaičių, šis terminas gali būti pratęstas dar dviem mėnesiams; apie pratęsimą ir jo priežastis informuosime per pirmąjį mėnesį. Jei nesiimsime veiksmų pagal prašymą, per vieną mėnesį paaiškinsime priežastis ir informuosime apie teisę pateikti skundą bei kreiptis į teismą.

14. Teisė pateikti skundą

Jei manote, kad Jūsų duomenys tvarkomi netinkamai, kviečiame pirmiausia kreiptis į mus – sieksime klausimą išspręsti operatyviai. Taip pat turite teisę pateikti skundą Valstybinei duomenų apsaugos inspekcijai (L. Sapiegos g. 17, LT-10312 Vilnius; interneto svetainė www.vdai.lrv.lt) arba kitos Europos Sąjungos valstybės narės priežiūros institucijai pagal BDAR nustatytas taisykles. Ši teisė neapriboja galimybės kreiptis į teismą.

15. Slapukai ir trečiųjų šalių svetainės

Informacija apie svetainėje naudojamus slapukus, jų paskirtį, galiojimo terminus ir sutikimo valdymą pateikiama atskiroje Slapukų politikoje, skelbiamoje www.gcert.eu.

Svetainėje gali būti nuorodų į trečiųjų šalių svetaines ar socialinius tinklus. Jų vykdomam duomenų tvarkymui taikomos atitinkamų valdytojų privatumo taisyklės. Prieš pateikdami duomenis rekomenduojame su jomis susipažinti.

16. Politikos pakeitimai

Šią politiką galime atnaujinti pasikeitus veiklai, paslaugoms, technologijoms ar teisės aktams. Aktualią redakciją skelbiame www.gcert.eu. Jei pakeitimai būtų esminiai, apie juos informuosime tinkamu būdu. Paskutinio atnaujinimo data – 2026 m. rugsėjo 7 d.

    Susisiekite: