Satura rādītājs
VDAR > 6 pants. Apstrādes likumīgums
Lejupielādēt pdf

6 pants VDAR. Apstrādes likumīgums

Article 6 GDPR. Lawfulness of processing

1. Apstrāde ir likumīga tikai tādā apmērā un tikai tad, ja ir piemērojams vismaz viens no turpmāk minētajiem pamatojumiem:

1. Processing shall be lawful only if and to the extent that at least one of the following applies:

a) datu subjekts ir devis piekrišanu savu personas datu apstrādei vienam vai vairākiem konkrētiem nolūkiem;

(a) the data subject has given consent to the processing of his or her personal data for one or more specific purposes;

Virsnieks. dokumenti un lēmumi Savienojumi

b) apstrāde ir vajadzīga līguma, kura līgumslēdzēja puse ir datu subjekts, izpildei vai pasākumu veikšanai pēc datu subjekta pieprasījuma pirms līguma noslēgšanas;

(b) processing is necessary for the performance of a contract to which the data subject is party or in order to take steps at the request of the data subject prior to entering into a contract;

Virsnieks. dokumenti un lēmumi Preambulas

(44) Apstrādei vajadzētu būt likumīgai, ja tas ir nepieciešams saistībā ar līgumu vai nodomu noslēgt līgumu.

(44) Processing should be lawful where it is necessary in the context of a contract or the intention to enter into a contract.

Savienojumi

c) apstrāde ir vajadzīga, lai izpildītu uz pārzini attiecināmu juridisku pienākumu;

(c) processing is necessary for compliance with a legal obligation to which the controller is subject;

Preambulas

(45) Ja apstrādi veic saskaņā ar uz pārzini attiecināmu juridisku pienākumu, vai ja apstrāde ir nepieciešama, lai izpildītu uzdevumu, ko veic sabiedrības interesēs vai īstenojot oficiālas pilnvaras, apstrādes pamatam vajadzētu būt noteiktam Savienības vai dalībvalsts tiesību aktos. Šajā regulā katrai atsevišķai apstrādei nav prasīts konkrēts tiesību akts. Var pietikt ar tiesību aktu, uz ko balstās vairākas apstrādes darbības, pamatojoties uz juridisku pienākumu, kas pārzinim jāpilda, vai ja apstrāde ir nepieciešama, lai izpildītu uzdevumu, ko veic sabiedrības interesēs vai īstenojot oficiālas pilnvaras. Arī apstrādes nolūkam vajadzētu būt noteiktam Savienības vai dalībvalstu tiesību aktos. Turklāt minētajā tiesību aktā varētu precizēt vispārējos nosacījumus, kas paredzēti šajā regulā, kura reglamentē personas datu apstrādes likumīgumu, izstrādāt norādes, kā noteikt pārzini, apstrādājamo personas datu veidu, attiecīgos datu subjektus, vienības, kurām personas dati var tikt izpausti, apstrādes nolūka ierobežojumus, glabāšanas laikposmu un citus pasākumus, lai nodrošinātu likumīgu un godprātīgu apstrādi. Tāpat Savienības vai dalībvalstu tiesību aktos būtu jānosaka, vai pārzinim, kurš pilda uzdevumu, ko veic sabiedrības interesēs vai īstenojot oficiālas pilnvaras, vajadzētu būt publiskai iestādei vai citai fiziskai vai juridiskai personai, kas ir publisko tiesību subjekts vai – ja tas ir sabiedrības interesēs, tostarp veselības nolūkos, piemēram, sabiedrības veselība, sociālā aizsardzība un veselības aprūpes pakalpojumu pārvaldība – privāttiesību subjekts, kā, piemēram, profesionāla apvienība.

(45) Where processing is carried out in accordance with a legal obligation to which the controller is subject or where processing is necessary for the performance of a task carried out in the public interest or in the exercise of official authority, the processing should have a basis in Union or Member State law. This Regulation does not require a specific law for each individual processing. A law as a basis for several processing operations based on a legal obligation to which the controller is subject or where processing is necessary for the performance of a task carried out in the public interest or in the exercise of an official authority may be sufficient. It should also be for Union or Member State law to determine the purpose of processing. Furthermore, that law could specify the general conditions of this Regulation governing the lawfulness of personal data processing, establish specifications for determining the controller, the type of personal data which are subject to the processing, the data subjects concerned, the entities to which the personal data may be disclosed, the purpose limitations, the storage period and other measures to ensure lawful and fair processing. It should also be for Union or Member State law to determine whether the controller performing a task carried out in the public interest or in the exercise of official authority should be a public authority or another natural or legal person governed by public law, or, where it is in the public interest to do so, including for health purposes such as public health and social protection and the management of health care services, by private law, such as a professional association.

d) apstrāde ir vajadzīga, lai aizsargātu datu subjekta vai citas fiziskas personas vitālas intereses;

(d) processing is necessary in order to protect the vital interests of the data subject or of another natural person;

Preambulas

(46) Personas datu apstrāde būtu jāuzskata par likumīgu arī tad, ja tā nepieciešama, lai aizsargātu intereses, kas ir būtiski svarīgas datu subjekta vai citas fiziskas personas dzīvei. Personas datu apstrādei, pamatojoties uz citas fiziskās personas vitālajām interesēm, principā būtu jānotiek tikai tad, ja apstrādi nevar acīmredzami balstīt uz citu juridisko pamatu. Dažus apstrādes veidus var izmantot, pamatojoties gan uz svarīgām sabiedrības interesēm, gan uz datu subjekta vitālajām interesēm, piemēram, ja apstrāde ir vajadzīga humanitāros nolūkos, tostarp epidēmiju un to izplatīšanās monitoringam vai ārkārtas humanitārajās situācijās, jo īpaši dabas un cilvēka izraisītu katastrofu situācijās.

(46) The processing of personal data should also be regarded to be lawful where it is necessary to protect an interest which is essential for the life of the data subject or that of another natural person. Processing of personal data based on the vital interest of another natural person should in principle take place only where the processing cannot be manifestly based on another legal basis. Some types of processing may serve both important grounds of public interest and the vital interests of the data subject as for instance when processing is necessary for humanitarian purposes, including for monitoring epidemics and their spread or in situations of humanitarian emergencies, in particular in situations of natural and man-made disasters.

e) apstrāde ir vajadzīga, lai izpildītu uzdevumu, ko veic sabiedrības interesēs vai īstenojot pārzinim likumīgi piešķirtās oficiālās pilnvaras;

(e) processing is necessary for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller;

Virsnieks. dokumenti un lēmumi Preambulas

(115) Dažas trešās valstis pieņem normatīvos un citus tiesību aktus, kuru mērķis ir tieši regulēt apstrādes darbības, ko fiziskas un juridiskas personas veic dalībvalstu jurisdikcijā. Tas var ietvert tiesu spriedumus vai administratīvu iestāžu lēmumus trešās valstīs, ar kuriem pārzinim vai apstrādātājam prasa nosūtīt vai atklāt personas datus un kuri nav balstīti uz starptautisku nolīgumu, piemēram, savstarpējas tiesiskās palīdzības līgumu, kas ir spēkā starp pieprasītāju trešo valsti un Savienību vai kādu tās dalībvalsti. Šādu normatīvu un citu tiesību aktu ekstrateritoriāla piemērošana var būt pretrunā starptautiskām tiesībām un var kavēt sasniegt tādu aizsardzību, kādu fiziskām personām Savienībā nodrošina ar šo regulu. Nosūtīšana būtu jāatļauj tikai tad, ja šīs regulas nosacījumi nosūtīšanai uz trešām valstīm ir izpildīti. Tas cita starpā varētu būt gadījumos, kad izpaušana ir nepieciešama, pamatojoties uz svarīgām sabiedrības interesēm, kas atzītas Savienības vai dalībvalsts tiesību aktos, kuri ir piemērojami pārzinim.

(115) Some third countries adopt laws, regulations and other legal acts which purport to directly regulate the processing activities of natural and legal persons under the jurisdiction of the Member States. This may include judgments of courts or tribunals or decisions of administrative authorities in third countries requiring a controller or processor to transfer or disclose personal data, and which are not based on an international agreement, such as a mutual legal assistance treaty, in force between the requesting third country and the Union or a Member State. The extraterritorial application of those laws, regulations and other legal acts may be in breach of international law and may impede the attainment of the protection of natural persons ensured in the Union by this Regulation. Transfers should only be allowed where the conditions of this Regulation for a transfer to third countries are met. This may be the case, inter alia, where disclosure is necessary for an important ground of public interest recognised in Union or Member State law to which the controller is subject.

f) apstrāde ir vajadzīga pārziņa vai trešās personas leģitīmo interešu ievērošanai, izņemot, ja datu subjekta intereses vai pamattiesības un pamatbrīvības, kurām nepieciešama personas datu aizsardzība, ir svarīgākas par šādām interesēm, jo īpaši, ja datu subjekts ir bērns.

(f) processing is necessary for the purposes of the legitimate interests pursued by the controller or by a third party, except where such interests are overridden by the interests or fundamental rights and freedoms of the data subject which require protection of personal data, in particular where the data subject is a child.

Virsnieks. dokumenti un lēmumi Preambulas

(47) Pārziņa, tostarp tāda pārziņa, kuram personas dati var tikt izpausti, vai trešās personas leģitīmās intereses var būt apstrādes juridiskais pamats ar noteikumu, ka datu subjekta intereses vai pamattiesības un pamatbrīvības nav svarīgākas, ņemot vērā saprātīgas datu subjektu gaidas, kuru pamatā ir viņu attiecības ar pārzini. Šādas leģitīmas intereses varētu būt, piemēram, tad, ja starp datu subjektu un pārzini pastāv būtiskas un atbilstošas attiecības, piemēram, ja datu subjekts ir pārziņa klients vai ir pārziņa dienestā. Jebkurā gadījumā būtu rūpīgi jāizvērtē, vai pastāv leģitīmas intereses, tostarp, vai datu subjekts personas datu vākšanas laikā un saistībā ar to var pamatoti sagaidīt, ka var notikt minētajā nolūkā paredzēta apstrāde. Datu subjekta intereses un pamattiesības varētu būt svarīgākas par datu pārziņa interesēm, ja personas datus apstrādā apstākļos, kādos datu subjektiem nav pamatotu gaidu, ka apstrāde turpināsies. Ņemot vērā, ka personas datu apstrādes juridiskais pamats publiskām iestādēm ar likumu ir jānosaka likumdevējam, minētais juridiskais pamats nebūtu jāpiemēro apstrādei, ko veic publiskas iestādes, pildot savus uzdevumus. Personas datu apstrāde tikai tādā apjomā, kas vajadzīgs, lai novērstu krāpšanu, arī ir attiecīgā datu pārziņa leģitīmās interesēs. Var uzskatīt, ka personas datu apstrāde tiešās tirgvedības vajadzībām ir veikta leģitīmās interesēs.

(47) The legitimate interests of a controller, including those of a controller to which the personal data may be disclosed, or of a third party, may provide a legal basis for processing, provided that the interests or the fundamental rights and freedoms of the data subject are not overriding, taking into consideration the reasonable expectations of data subjects based on their relationship with the controller. Such legitimate interest could exist for example where there is a relevant and appropriate relationship between the data subject and the controller in situations such as where the data subject is a client or in the service of the controller. At any rate the existence of a legitimate interest would need careful assessment including whether a data subject can reasonably expect at the time and in the context of the collection of the personal data that processing for that purpose may take place. The interests and fundamental rights of the data subject could in particular override the interest of the data controller where personal data are processed in circumstances where data subjects do not reasonably expect further processing. Given that it is for the legislator to provide by law for the legal basis for public authorities to process personal data, that legal basis should not apply to the processing by public authorities in the performance of their tasks. The processing of personal data strictly necessary for the purposes of preventing fraud also constitutes a legitimate interest of the data controller concerned. The processing of personal data for direct marketing purposes may be regarded as carried out for a legitimate interest.

(48) Pārziņiem, kas ir uzņēmumu grupas daļa vai kādai centrālai struktūrai radniecīgas iestādes, var būt leģitīmas intereses personas datus nosūtīšanā citiem grupas uzņēmumiem iekšējos administratīvos nolūkos, tostarp klientu vai darba ņēmēju personas datu apstrādei. Neskarti saglabājas vispārējie principi par uzņēmumu grupas iekšienē veiktu personas datu nosūtīšanu kādam uzņēmumam, kas atrodas trešā valstī.

(48) Controllers that are part of a group of undertakings or institutions affiliated to a central body may have a legitimate interest in transmitting personal data within the group of undertakings for internal administrative purposes, including the processing of clients' or employees' personal data. The general principles for the transfer of personal data, within a group of undertakings, to an undertaking located in a third country remain unaffected.

(49) Attiecīgā datu pārziņa leģitīmas intereses rada personas datu apstrāde, kuru veic publiskas iestādes, Datorapdraudējumu reaģēšanas vienības (CERT), Datordrošības incidentu reaģēšanas vienības (CSIRT), elektronisko sakaru tīklu un pakalpojumu sniedzēji un drošības tehnoloģiju un pakalpojumu sniedzēji, tādā apjomā, kas ir noteikti vajadzīgs un samērīgs, lai nodrošinātu tīkla un informācijas drošību, t. i., tīkla vai informācijas sistēmu spēju zināmā uzticamības līmenī pretoties nejaušiem gadījumiem vai nelikumīgām vai ļaunprātīgām darbībām, kas apdraudētu uzglabāto un nosūtīto personas datu pieejamību, autentiskumu, integritāti un konfidencialitāti, kā arī saistīto pakalpojumu drošību, kurus piedāvā minētie tīkli un sistēmas vai kuri ir pieejami, izmantojot minētos tīklus un sistēmas. Tas varētu, piemēram, palīdzēt novērst neatļautu piekļuvi elektroniskajiem sakaru tīkliem un ļaunprātīgu kodu izplatīšanu, kā arī apturēt pakalpojumatteices uzbrukumus un novērst datoru un elektronisko komunikāciju sistēmu bojājumus.

(49) The processing of personal data to the extent strictly necessary and proportionate for the purposes of ensuring network and information security, i.e. the ability of a network or an information system to resist, at a given level of confidence, accidental events or unlawful or malicious actions that compromise the availability, authenticity, integrity and confidentiality of stored or transmitted personal data, and the security of the related services offered by, or accessible via, those networks and systems, by public authorities, by computer emergency response teams (CERTs), computer security incident response teams (CSIRTs), by providers of electronic communications networks and services and by providers of security technologies and services, constitutes a legitimate interest of the data controller concerned. This could, for example, include preventing unauthorised access to electronic communications networks and malicious code distribution and stopping ‘denial of service’ attacks and damage to computer and electronic communication systems.

Pirmās daļas f) apakšpunktu nepiemēro apstrādei, ko veic publiskas iestādes, pildot savus uzdevumus.

Point (f) of the first subparagraph shall not apply to processing carried out by public authorities in the performance of their tasks.

Preambulas

(40) Lai apstrāde būtu likumīga, personas dati būtu jāapstrādā, pamatojoties uz attiecīgā datu subjekta piekrišanu vai kādu citu leģitīmu pamatu, kas noteikts vai nu šajā regulā, vai citā Savienības vai dalībvalsts tiesību aktā, kā minēts šajā regulā, tostarp lai izpildītu uz pārzini attiecināmu juridisku pienākumu vai lai izpildītu līgumu, kurā datu subjekts ir līgumslēdzēja puse, vai lai veiktu pasākumus pēc datu subjekta pieprasījuma pirms līguma noslēgšanas.

(40) In order for processing to be lawful, personal data should be processed on the basis of the consent of the data subject concerned or some other legitimate basis, laid down by law, either in this Regulation or in other Union or Member State law as referred to in this Regulation, including the necessity for compliance with the legal obligation to which the controller is subject or the necessity for the performance of a contract to which the data subject is party or in order to take steps at the request of the data subject prior to entering into a contract.

(50) Personas datu apstrāde nolūkos, kas nav tie, kādos personas dati sākotnēji tika vākti, būtu jāatļauj tikai tad, ja apstrāde ir saderīga ar tiem nolūkiem, kādos personas dati sākotnēji tika vākti. Šādā gadījumā nav vajadzīgs atsevišķs juridiskais pamats kā vien tas, ar ko tika atļauta personas datu vākšana. Ja apstrāde ir vajadzīga, lai izpildītu uzdevumu, ko veic sabiedrības interesēs vai īstenojot pārzinim likumīgi piešķirtās oficiālās pilnvaras, Savienības vai dalībvalsts tiesību aktos var būt noteikti un precizēti uzdevumi un nolūki, kādos turpmākā apstrāde būtu jāuzskata par saderīgu un likumīgu. Turpmākā apstrāde arhivēšanas nolūkos sabiedrības interesēs, zinātniskās vai vēstures pētniecības nolūkos, vai statistikas nolūkos būtu jāuzskata par saderīgām likumīgām apstrādes darbībām. Personas datu apstrādes juridiskais pamats, ko paredz Savienības vai dalībvalsts tiesību akti, var arī paredzēt juridisko pamatu turpmākai apstrādei. Lai pārliecinātos, vai turpmākas apstrādes nolūks ir saderīgs ar nolūku, kādā personas dati sākotnēji tika vākti, pārzinim – pēc tam, kad ir izpildītas visas prasības attiecībā uz sākotnējās apstrādes likumīgumu, – būtu cita starpā jāņem vērā: jebkura saikne starp minētajiem nolūkiem un paredzētās turpmākās apstrādes nolūkiem; konteksts, kādā personas dati ir vākti, jo īpaši saprātīgas datu subjektu gaidas, kuru pamatā ir to attiecības ar pārzini, attiecībā uz datu turpmāku izmantošanu; personas datu raksturs; sekas, ko paredzētā turpmākā apstrāde rada datu subjektiem; un atbilstošu garantiju esamība gan sākotnējās, gan paredzētajās turpmākās apstrādes darbībās.

(50) The processing of personal data for purposes other than those for which the personal data were initially collected should be allowed only where the processing is compatible with the purposes for which the personal data were initially collected. In such a case, no legal basis separate from that which allowed the collection of the personal data is required. If the processing is necessary for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller, Union or Member State law may determine and specify the tasks and purposes for which the further processing should be regarded as compatible and lawful. Further processing for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes should be considered to be compatible lawful processing operations. The legal basis provided by Union or Member State law for the processing of personal data may also provide a legal basis for further processing. In order to ascertain whether a purpose of further processing is compatible with the purpose for which the personal data are initially collected, the controller, after having met all the requirements for the lawfulness of the original processing, should take into account, inter alia: any link between those purposes and the purposes of the intended further processing; the context in which the personal data have been collected, in particular the reasonable expectations of data subjects based on their relationship with the controller as to their further use; the nature of the personal data; the consequences of the intended further processing for data subjects; and the existence of appropriate safeguards in both the original and intended further processing operations.

Ja datu subjekts ir devis piekrišanu vai ja apstrāde balstās uz Savienības vai dalībvalsts tiesību aktiem, kas demokrātiskā sabiedrībā ir vajadzīgs un samērīgs pasākums, lai jo īpaši aizsargātu svarīgus vispārējo sabiedrības interešu mērķus, būtu jāļauj pārzinim turpināt personas datu apstrādi neatkarīgi no saderības ar nolūkiem. Jebkurā gadījumā būtu jānodrošina, lai tiktu piemēroti šajā regulā noteiktie principi un jo īpaši lai datu subjekts tiktu informēts par minētajiem citiem apstrādes nolūkiem un par savām tiesībām, tostarp par tiesībām iebilst. Būtu jāuzskata, ka pārziņa leģitīmajās interesēs ir tas, ka pārzinis norāda uz iespējamām noziedzīgām darbībām vai uz draudiem sabiedriskajai drošībai un atsevišķos gadījumos vai vairākos gadījumos, kas saistīti ar vienu un to pašu noziedzīgo darbību vai vieniem un tiem pašiem draudiem sabiedriskajai drošībai, nosūta attiecīgos personas datus kompetentai iestādei. Tomēr šāda nosūtīšana pārziņa leģitīmajās interesēs vai turpmāka personas datu apstrāde būtu jāaizliedz, ja apstrāde nav saderīga ar juridisku, profesionālu vai citu saistošu pienākumu ievērot dienesta noslēpumus.

Where the data subject has given consent or the processing is based on Union or Member State law which constitutes a necessary and proportionate measure in a democratic society to safeguard, in particular, important objectives of general public interest, the controller should be allowed to further process the personal data irrespective of the compatibility of the purposes. In any case, the application of the principles set out in this Regulation and in particular the information of the data subject on those other purposes and on his or her rights including the right to object, should be ensured. Indicating possible criminal acts or threats to public security by the controller and transmitting the relevant personal data in individual cases or in several cases relating to the same criminal act or threats to public security to a competent authority should be regarded as being in the legitimate interest pursued by the controller. However, such transmission in the legitimate interest of the controller or further processing of personal data should be prohibited if the processing is not compatible with a legal, professional or other binding obligation of secrecy.

2. Dalībvalstis var paturēt spēkā vai ieviest konkrētākus noteikumus, lai šīs regulas noteikumu piemērošanu pielāgotu attiecībā uz apstrādi, ko veic, lai ievērotu 1. punkta c) un e) apakšpunktu, nosakot precīzāk konkrētas prasības apstrādei un citus pasākumus, ar ko nodrošina likumīgu un godprātīgu apstrādi, tostarp citās konkrētās apstrādes situācijās, kas paredzētas IX nodaļā.

2. Member States may maintain or introduce more specific provisions to adapt the application of the rules of this Regulation with regard to processing for compliance with points (c) and (e) of paragraph 1 by determining more precisely specific requirements for the processing and other measures to ensure lawful and fair processing including for other specific processing situations as provided for in Chapter IX.

3. Šā panta 1. punkta c) un e) apakšpunktā minēto apstrādes pamatu nosaka ar:

3. The basis for the processing referred to in point (c) and (e) of paragraph 1 shall be laid down by:

a) Savienības tiesību aktiem; vai

(a) Union law; or

b) dalībvalsts tiesību aktiem, kas piemērojami pārzinim.

(b) Member State law to which the controller is subject.

Apstrādes nolūku nosaka minētajā juridiskajā pamatā vai – attiecībā uz 1. punkta e) apakšpunktā minēto apstrādi – tas ir vajadzīgs, lai izpildītu uzdevumu, ko veic sabiedrības interesēs vai īstenojot pārzinim likumīgi piešķirtās oficiālās pilnvaras. Minētajā juridiskajā pamatā var būt ietverti konkrēti noteikumi, lai pielāgotu šīs regulas noteikumu piemērošanu, cita starpā vispārēji nosacījumi, kas reglamentē pārziņa īstenotu apstrādes likumību; apstrādājamo datu veidi; attiecīgie datu subjekti; vienības, kurām personas dati var tikt izpausti, un mērķi, kādiem tie var tikt izpausti; apstrādes nolūka ierobežojumi; glabāšanas termiņi; un apstrādes darbības un apstrādes procedūras, tostarp pasākumi, lai nodrošinātu likumīgu un godprātīgu apstrādi, piemēram, citās konkrētās datu apstrādes situācijās, kas paredzētas IX nodaļā. Savienības vai dalībvalsts tiesību akti atbilst sabiedrības interešu mērķim un ir samērīgi ar izvirzīto leģitīmo mērķi.

The purpose of the processing shall be determined in that legal basis or, as regards the processing referred to in point (e) of paragraph 1, shall be necessary for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller. That legal basis may contain specific provisions to adapt the application of rules of this Regulation, inter alia: the general conditions governing the lawfulness of processing by the controller; the types of data which are subject to the processing; the data subjects concerned; the entities to, and the purposes for which, the personal data may be disclosed; the purpose limitation; storage periods; and processing operations and processing procedures, including measures to ensure lawful and fair processing such as those for other specific processing situations as provided for in Chapter IX. The Union or the Member State law shall meet an objective of public interest and be proportionate to the legitimate aim pursued.

Preambulas

(41) Ja šajā regulā atsaucas uz juridisku pamatu vai leģislatīvu pasākumu, tas obligāti nenozīmē, ka vajadzīgs parlamenta pieņemts leģislatīvs akts, neskarot prasības, kas izriet no attiecīgās dalībvalsts konstitucionālās kārtības. Tomēr šādam juridiskam pamatam vai leģislatīvam pasākumam vajadzētu būt skaidram un precīzam un personām, uz kurām tas attiecas, vajadzētu spēt paredzēt tā piemērošanu saskaņā ar Eiropas Savienības Tiesas (“Tiesa”) un Eiropas Cilvēktiesību tiesas judikatūru.

(41) Where this Regulation refers to a legal basis or a legislative measure, this does not necessarily require a legislative act adopted by a parliament, without prejudice to requirements pursuant to the constitutional order of the Member State concerned. However, such a legal basis or legislative measure should be clear and precise and its application should be foreseeable to persons subject to it, in accordance with the case-law of the Court of Justice of the European Union (the ‘Court of Justice’) and the European Court of Human Rights.

4. Ja apstrāde citā nolūkā nekā tajā, kādā personas dati tika vākti, nav balstīta uz datu subjekta piekrišanu vai uz Savienības vai dalībvalsts tiesību aktiem, kas demokrātiskā sabiedrībā ir vajadzīgs un samērīgs pasākums, lai aizsargātu 23. panta 1. punktā minētos mērķus, pārzinis, lai pārliecinātos, vai apstrāde citā nolūkā ir savietojama ar nolūku, kādā personas dati sākotnēji tika vākti, cita starpā ņem vērā:

4. Where the processing for a purpose other than that for which the personal data have been collected is not based on the data subject’s consent or on a Union or Member State law which constitutes a necessary and proportionate measure in a democratic society to safeguard the objectives referred to in Article 23(1), the controller shall, in order to ascertain whether processing for another purpose is compatible with the purpose for which the personal data are initially collected, take into account, inter alia:

a) jebkuru saikni starp nolūkiem, kādos personas dati ir vākti, un paredzētās turpmākās apstrādes nolūkiem;

(a) any link between the purposes for which the personal data have been collected and the purposes of the intended further processing;

b) kontekstu, kādā personas dati ir vākti, jo īpaši saistībā ar datu subjektu un pārziņa attiecībām;

(b) the context in which the personal data have been collected, in particular regarding the relationship between data subjects and the controller;

c) personas datu raksturu, jo īpaši to, vai ir apstrādātas īpašas personas datu kategorijas, ievērojot 9. pantu, vai to, vai ir apstrādāti personas dati, kas attiecas uz sodāmību un pārkāpumiem, ievērojot 10. pantu;

(c) the nature of the personal data, in particular whether special categories of personal data are processed, pursuant to Article 9, or whether personal data related to criminal convictions and offences are processed, pursuant to Article 10;

d) paredzētās turpmākās apstrādes iespējamās sekas datu subjektiem;

(d) the possible consequences of the intended further processing for data subjects;

e) atbilstošu garantiju esamību, kas var ietvert šifrēšanu vai pseidonimizāciju.

(e) the existence of appropriate safeguards, which may include encryption or pseudonymisation.

ISO 27701

(EN) ISO/IEC 27701, adopted in 2019, added additional ISO/IEC 27002 guidance for PII controllers.

Here is the relevant paragraph to article 6(4)(e) GDPR:

7.4.5 PII de-identification and deletion at the end of processing

Control

The organization should either delete PII or render it in a form which does not permit identification or re-identification of PII principals, as soon as the original PII is no longer necessary for the identified purpose(s).


lai piekļūtu pilnam tekstam

ISO 27701 Preambulas Virsnieks. dokumenti un lēmumi Savienojumi Ekspertu komentārs
ISO 27701

(EN) ISO/IEC 27701, adopted in 2019, added additional ISO/IEC 27002 guidance for PII controllers.

Here is the relevant paragraph to article 6 GDPR:

7.2.2 Identify lawful basis

Control

The organization should determine, document and comply with the relevant lawful basis for the processing of PII for the identified purposes.

Implementation guidance

Some jurisdictions require the organization to be able to demonstrate that the lawfulness of processing was duly established before the processing.

The legal basis for the processing of PII can include:


lai piekļūtu pilnam tekstam

Preambulas

(40) Lai apstrāde būtu likumīga, personas dati būtu jāapstrādā, pamatojoties uz attiecīgā datu subjekta piekrišanu vai kādu citu leģitīmu pamatu, kas noteikts vai nu šajā regulā, vai citā Savienības vai dalībvalsts tiesību aktā, kā minēts šajā regulā, tostarp lai izpildītu uz pārzini attiecināmu juridisku pienākumu vai lai izpildītu līgumu, kurā datu subjekts ir līgumslēdzēja puse, vai lai veiktu pasākumus pēc datu subjekta pieprasījuma pirms līguma noslēgšanas.

(40) In order for processing to be lawful, personal data should be processed on the basis of the consent of the data subject concerned or some other legitimate basis, laid down by law, either in this Regulation or in other Union or Member State law as referred to in this Regulation, including the necessity for compliance with the legal obligation to which the controller is subject or the necessity for the performance of a contract to which the data subject is party or in order to take steps at the request of the data subject prior to entering into a contract.

(41) Ja šajā regulā atsaucas uz juridisku pamatu vai leģislatīvu pasākumu, tas obligāti nenozīmē, ka vajadzīgs parlamenta pieņemts leģislatīvs akts, neskarot prasības, kas izriet no attiecīgās dalībvalsts konstitucionālās kārtības. Tomēr šādam juridiskam pamatam vai leģislatīvam pasākumam vajadzētu būt skaidram un precīzam un personām, uz kurām tas attiecas, vajadzētu spēt paredzēt tā piemērošanu saskaņā ar Eiropas Savienības Tiesas (“Tiesa”) un Eiropas Cilvēktiesību tiesas judikatūru.

(41) Where this Regulation refers to a legal basis or a legislative measure, this does not necessarily require a legislative act adopted by a parliament, without prejudice to requirements pursuant to the constitutional order of the Member State concerned. However, such a legal basis or legislative measure should be clear and precise and its application should be foreseeable to persons subject to it, in accordance with the case-law of the Court of Justice of the European Union (the ‘Court of Justice’) and the European Court of Human Rights.

(42) Ja apstrāde pamatojas uz datu subjekta piekrišanu, pārzinim būtu jāspēj uzskatāmi parādīt, ka datu subjekts ir devis piekrišanu apstrādes darbībai. Jo īpaši saistībā ar rakstisku deklarāciju kādā citā jautājumā aizsardzības pasākumiem būtu jānodrošina, ka datu subjekts apzinās to, ka viņš sniedz piekrišanu un kādā apmērā viņš to dara. Saskaņā ar Padomes Direktīvu 93/13/EEK [10] piekrišanas deklarācija, ko pārzinis ir iepriekš noformulējis, būtu jāsniedz saprotamā un viegli pieejamā veidā, izmantojot skaidru un vienkāršu valodu, un tajā nevajadzētu būt negodīgiem noteikumiem. Lai piekrišanu būtu apzināta, datu subjektam vajadzētu būt informētam vismaz par pārziņa identitāti un paredzētās personas datu apstrādes nolūkiem. Piekrišana nebūtu uzskatāma par brīvi izteiktu, ja datu subjektam nav īstas vai brīvas izvēles, vai viņš nevar atteikties vai atsaukt savu izvēli bez nelabvēlīgām sekām.

(42) Where processing is based on the data subject's consent, the controller should be able to demonstrate that the data subject has given consent to the processing operation. In particular in the context of a written declaration on another matter, safeguards should ensure that the data subject is aware of the fact that and the extent to which consent is given. In accordance with Council Directive 93/13/EEC [10] a declaration of consent pre-formulated by the controller should be provided in an intelligible and easily accessible form, using clear and plain language and it should not contain unfair terms. For consent to be informed, the data subject should be aware at least of the identity of the controller and the purposes of the processing for which the personal data are intended. Consent should not be regarded as freely given if the data subject has no genuine or free choice or is unable to refuse or withdraw consent without detriment.

[10] Padomes Direktīva 93/13/EEK (1993. gada 5. aprīlis) par negodīgiem noteikumiem patērētāju līgumos (OV L 95, 21.4.1993., 29. lpp.). https://eur-lex.europa.eu/legal-content/EN/AUTO/?uri=OJ:L:1993:095:TOC

[10] Council Directive 93/13/EEC of 5 April 1993 on unfair terms in consumer contracts (OJ L 95, 21.4.1993, p. 29). https://eur-lex.europa.eu/legal-content/EN/AUTO/?uri=OJ:L:1993:095:TOC

(43) Lai nodrošinātu, ka piekrišana ir sniegta brīvi, piekrišanai nevajadzētu kalpot par derīgu juridisko pamatu personas datu apstrādei konkrētā gadījumā, kad datu subjekta un pārziņa attiecībās pastāv skaidra nevienlīdzība, jo īpaši, ja pārzinis ir publiska iestāde un tāpēc ir maz ticams, ka piekrišana visos minētās konkrētās situācijas apstākļos bija sniegta brīvi. Uzskata, ka piekrišana nav sniegta brīvi, ja tā neparedz atsevišķu piekrišanu dažādām personas datu apstrādes darbībām, neraugoties uz to, ka tas ir atbilstīgi konkrētajā gadījumā, vai ja tiek noteikts, ka no šīs piekrišanas ir atkarīga līguma izpilde, tostarp pakalpojuma sniegšana, neraugoties uz to, ka minētā piekrišana nav noteikti nepieciešama šādai izpildei.

(43) In order to ensure that consent is freely given, consent should not provide a valid legal ground for the processing of personal data in a specific case where there is a clear imbalance between the data subject and the controller, in particular where the controller is a public authority and it is therefore unlikely that consent was freely given in all the circumstances of that specific situation. Consent is presumed not to be freely given if it does not allow separate consent to be given to different personal data processing operations despite it being appropriate in the individual case, or if the performance of a contract, including the provision of a service, is dependent on the consent despite such consent not being necessary for such performance.

(44) Apstrādei vajadzētu būt likumīgai, ja tas ir nepieciešams saistībā ar līgumu vai nodomu noslēgt līgumu.

(44) Processing should be lawful where it is necessary in the context of a contract or the intention to enter into a contract.

(45) Ja apstrādi veic saskaņā ar uz pārzini attiecināmu juridisku pienākumu, vai ja apstrāde ir nepieciešama, lai izpildītu uzdevumu, ko veic sabiedrības interesēs vai īstenojot oficiālas pilnvaras, apstrādes pamatam vajadzētu būt noteiktam Savienības vai dalībvalsts tiesību aktos. Šajā regulā katrai atsevišķai apstrādei nav prasīts konkrēts tiesību akts. Var pietikt ar tiesību aktu, uz ko balstās vairākas apstrādes darbības, pamatojoties uz juridisku pienākumu, kas pārzinim jāpilda, vai ja apstrāde ir nepieciešama, lai izpildītu uzdevumu, ko veic sabiedrības interesēs vai īstenojot oficiālas pilnvaras. Arī apstrādes nolūkam vajadzētu būt noteiktam Savienības vai dalībvalstu tiesību aktos. Turklāt minētajā tiesību aktā varētu precizēt vispārējos nosacījumus, kas paredzēti šajā regulā, kura reglamentē personas datu apstrādes likumīgumu, izstrādāt norādes, kā noteikt pārzini, apstrādājamo personas datu veidu, attiecīgos datu subjektus, vienības, kurām personas dati var tikt izpausti, apstrādes nolūka ierobežojumus, glabāšanas laikposmu un citus pasākumus, lai nodrošinātu likumīgu un godprātīgu apstrādi. Tāpat Savienības vai dalībvalstu tiesību aktos būtu jānosaka, vai pārzinim, kurš pilda uzdevumu, ko veic sabiedrības interesēs vai īstenojot oficiālas pilnvaras, vajadzētu būt publiskai iestādei vai citai fiziskai vai juridiskai personai, kas ir publisko tiesību subjekts vai – ja tas ir sabiedrības interesēs, tostarp veselības nolūkos, piemēram, sabiedrības veselība, sociālā aizsardzība un veselības aprūpes pakalpojumu pārvaldība – privāttiesību subjekts, kā, piemēram, profesionāla apvienība.

(45) Where processing is carried out in accordance with a legal obligation to which the controller is subject or where processing is necessary for the performance of a task carried out in the public interest or in the exercise of official authority, the processing should have a basis in Union or Member State law. This Regulation does not require a specific law for each individual processing. A law as a basis for several processing operations based on a legal obligation to which the controller is subject or where processing is necessary for the performance of a task carried out in the public interest or in the exercise of an official authority may be sufficient. It should also be for Union or Member State law to determine the purpose of processing. Furthermore, that law could specify the general conditions of this Regulation governing the lawfulness of personal data processing, establish specifications for determining the controller, the type of personal data which are subject to the processing, the data subjects concerned, the entities to which the personal data may be disclosed, the purpose limitations, the storage period and other measures to ensure lawful and fair processing. It should also be for Union or Member State law to determine whether the controller performing a task carried out in the public interest or in the exercise of official authority should be a public authority or another natural or legal person governed by public law, or, where it is in the public interest to do so, including for health purposes such as public health and social protection and the management of health care services, by private law, such as a professional association.

(46) Personas datu apstrāde būtu jāuzskata par likumīgu arī tad, ja tā nepieciešama, lai aizsargātu intereses, kas ir būtiski svarīgas datu subjekta vai citas fiziskas personas dzīvei. Personas datu apstrādei, pamatojoties uz citas fiziskās personas vitālajām interesēm, principā būtu jānotiek tikai tad, ja apstrādi nevar acīmredzami balstīt uz citu juridisko pamatu. Dažus apstrādes veidus var izmantot, pamatojoties gan uz svarīgām sabiedrības interesēm, gan uz datu subjekta vitālajām interesēm, piemēram, ja apstrāde ir vajadzīga humanitāros nolūkos, tostarp epidēmiju un to izplatīšanās monitoringam vai ārkārtas humanitārajās situācijās, jo īpaši dabas un cilvēka izraisītu katastrofu situācijās.

(46) The processing of personal data should also be regarded to be lawful where it is necessary to protect an interest which is essential for the life of the data subject or that of another natural person. Processing of personal data based on the vital interest of another natural person should in principle take place only where the processing cannot be manifestly based on another legal basis. Some types of processing may serve both important grounds of public interest and the vital interests of the data subject as for instance when processing is necessary for humanitarian purposes, including for monitoring epidemics and their spread or in situations of humanitarian emergencies, in particular in situations of natural and man-made disasters.

(47) Pārziņa, tostarp tāda pārziņa, kuram personas dati var tikt izpausti, vai trešās personas leģitīmās intereses var būt apstrādes juridiskais pamats ar noteikumu, ka datu subjekta intereses vai pamattiesības un pamatbrīvības nav svarīgākas, ņemot vērā saprātīgas datu subjektu gaidas, kuru pamatā ir viņu attiecības ar pārzini. Šādas leģitīmas intereses varētu būt, piemēram, tad, ja starp datu subjektu un pārzini pastāv būtiskas un atbilstošas attiecības, piemēram, ja datu subjekts ir pārziņa klients vai ir pārziņa dienestā. Jebkurā gadījumā būtu rūpīgi jāizvērtē, vai pastāv leģitīmas intereses, tostarp, vai datu subjekts personas datu vākšanas laikā un saistībā ar to var pamatoti sagaidīt, ka var notikt minētajā nolūkā paredzēta apstrāde. Datu subjekta intereses un pamattiesības varētu būt svarīgākas par datu pārziņa interesēm, ja personas datus apstrādā apstākļos, kādos datu subjektiem nav pamatotu gaidu, ka apstrāde turpināsies. Ņemot vērā, ka personas datu apstrādes juridiskais pamats publiskām iestādēm ar likumu ir jānosaka likumdevējam, minētais juridiskais pamats nebūtu jāpiemēro apstrādei, ko veic publiskas iestādes, pildot savus uzdevumus. Personas datu apstrāde tikai tādā apjomā, kas vajadzīgs, lai novērstu krāpšanu, arī ir attiecīgā datu pārziņa leģitīmās interesēs. Var uzskatīt, ka personas datu apstrāde tiešās tirgvedības vajadzībām ir veikta leģitīmās interesēs.

(47) The legitimate interests of a controller, including those of a controller to which the personal data may be disclosed, or of a third party, may provide a legal basis for processing, provided that the interests or the fundamental rights and freedoms of the data subject are not overriding, taking into consideration the reasonable expectations of data subjects based on their relationship with the controller. Such legitimate interest could exist for example where there is a relevant and appropriate relationship between the data subject and the controller in situations such as where the data subject is a client or in the service of the controller. At any rate the existence of a legitimate interest would need careful assessment including whether a data subject can reasonably expect at the time and in the context of the collection of the personal data that processing for that purpose may take place. The interests and fundamental rights of the data subject could in particular override the interest of the data controller where personal data are processed in circumstances where data subjects do not reasonably expect further processing. Given that it is for the legislator to provide by law for the legal basis for public authorities to process personal data, that legal basis should not apply to the processing by public authorities in the performance of their tasks. The processing of personal data strictly necessary for the purposes of preventing fraud also constitutes a legitimate interest of the data controller concerned. The processing of personal data for direct marketing purposes may be regarded as carried out for a legitimate interest.

(48) Pārziņiem, kas ir uzņēmumu grupas daļa vai kādai centrālai struktūrai radniecīgas iestādes, var būt leģitīmas intereses personas datus nosūtīšanā citiem grupas uzņēmumiem iekšējos administratīvos nolūkos, tostarp klientu vai darba ņēmēju personas datu apstrādei. Neskarti saglabājas vispārējie principi par uzņēmumu grupas iekšienē veiktu personas datu nosūtīšanu kādam uzņēmumam, kas atrodas trešā valstī.

(48) Controllers that are part of a group of undertakings or institutions affiliated to a central body may have a legitimate interest in transmitting personal data within the group of undertakings for internal administrative purposes, including the processing of clients' or employees' personal data. The general principles for the transfer of personal data, within a group of undertakings, to an undertaking located in a third country remain unaffected.

(49) Attiecīgā datu pārziņa leģitīmas intereses rada personas datu apstrāde, kuru veic publiskas iestādes, Datorapdraudējumu reaģēšanas vienības (CERT), Datordrošības incidentu reaģēšanas vienības (CSIRT), elektronisko sakaru tīklu un pakalpojumu sniedzēji un drošības tehnoloģiju un pakalpojumu sniedzēji, tādā apjomā, kas ir noteikti vajadzīgs un samērīgs, lai nodrošinātu tīkla un informācijas drošību, t. i., tīkla vai informācijas sistēmu spēju zināmā uzticamības līmenī pretoties nejaušiem gadījumiem vai nelikumīgām vai ļaunprātīgām darbībām, kas apdraudētu uzglabāto un nosūtīto personas datu pieejamību, autentiskumu, integritāti un konfidencialitāti, kā arī saistīto pakalpojumu drošību, kurus piedāvā minētie tīkli un sistēmas vai kuri ir pieejami, izmantojot minētos tīklus un sistēmas. Tas varētu, piemēram, palīdzēt novērst neatļautu piekļuvi elektroniskajiem sakaru tīkliem un ļaunprātīgu kodu izplatīšanu, kā arī apturēt pakalpojumatteices uzbrukumus un novērst datoru un elektronisko komunikāciju sistēmu bojājumus.

(49) The processing of personal data to the extent strictly necessary and proportionate for the purposes of ensuring network and information security, i.e. the ability of a network or an information system to resist, at a given level of confidence, accidental events or unlawful or malicious actions that compromise the availability, authenticity, integrity and confidentiality of stored or transmitted personal data, and the security of the related services offered by, or accessible via, those networks and systems, by public authorities, by computer emergency response teams (CERTs), computer security incident response teams (CSIRTs), by providers of electronic communications networks and services and by providers of security technologies and services, constitutes a legitimate interest of the data controller concerned. This could, for example, include preventing unauthorised access to electronic communications networks and malicious code distribution and stopping ‘denial of service’ attacks and damage to computer and electronic communication systems.

(50) Personas datu apstrāde nolūkos, kas nav tie, kādos personas dati sākotnēji tika vākti, būtu jāatļauj tikai tad, ja apstrāde ir saderīga ar tiem nolūkiem, kādos personas dati sākotnēji tika vākti. Šādā gadījumā nav vajadzīgs atsevišķs juridiskais pamats kā vien tas, ar ko tika atļauta personas datu vākšana. Ja apstrāde ir vajadzīga, lai izpildītu uzdevumu, ko veic sabiedrības interesēs vai īstenojot pārzinim likumīgi piešķirtās oficiālās pilnvaras, Savienības vai dalībvalsts tiesību aktos var būt noteikti un precizēti uzdevumi un nolūki, kādos turpmākā apstrāde būtu jāuzskata par saderīgu un likumīgu. Turpmākā apstrāde arhivēšanas nolūkos sabiedrības interesēs, zinātniskās vai vēstures pētniecības nolūkos, vai statistikas nolūkos būtu jāuzskata par saderīgām likumīgām apstrādes darbībām. Personas datu apstrādes juridiskais pamats, ko paredz Savienības vai dalībvalsts tiesību akti, var arī paredzēt juridisko pamatu turpmākai apstrādei. Lai pārliecinātos, vai turpmākas apstrādes nolūks ir saderīgs ar nolūku, kādā personas dati sākotnēji tika vākti, pārzinim – pēc tam, kad ir izpildītas visas prasības attiecībā uz sākotnējās apstrādes likumīgumu, – būtu cita starpā jāņem vērā: jebkura saikne starp minētajiem nolūkiem un paredzētās turpmākās apstrādes nolūkiem; konteksts, kādā personas dati ir vākti, jo īpaši saprātīgas datu subjektu gaidas, kuru pamatā ir to attiecības ar pārzini, attiecībā uz datu turpmāku izmantošanu; personas datu raksturs; sekas, ko paredzētā turpmākā apstrāde rada datu subjektiem; un atbilstošu garantiju esamība gan sākotnējās, gan paredzētajās turpmākās apstrādes darbībās.

(50) The processing of personal data for purposes other than those for which the personal data were initially collected should be allowed only where the processing is compatible with the purposes for which the personal data were initially collected. In such a case, no legal basis separate from that which allowed the collection of the personal data is required. If the processing is necessary for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller, Union or Member State law may determine and specify the tasks and purposes for which the further processing should be regarded as compatible and lawful. Further processing for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes should be considered to be compatible lawful processing operations. The legal basis provided by Union or Member State law for the processing of personal data may also provide a legal basis for further processing. In order to ascertain whether a purpose of further processing is compatible with the purpose for which the personal data are initially collected, the controller, after having met all the requirements for the lawfulness of the original processing, should take into account, inter alia: any link between those purposes and the purposes of the intended further processing; the context in which the personal data have been collected, in particular the reasonable expectations of data subjects based on their relationship with the controller as to their further use; the nature of the personal data; the consequences of the intended further processing for data subjects; and the existence of appropriate safeguards in both the original and intended further processing operations.

Ja datu subjekts ir devis piekrišanu vai ja apstrāde balstās uz Savienības vai dalībvalsts tiesību aktiem, kas demokrātiskā sabiedrībā ir vajadzīgs un samērīgs pasākums, lai jo īpaši aizsargātu svarīgus vispārējo sabiedrības interešu mērķus, būtu jāļauj pārzinim turpināt personas datu apstrādi neatkarīgi no saderības ar nolūkiem. Jebkurā gadījumā būtu jānodrošina, lai tiktu piemēroti šajā regulā noteiktie principi un jo īpaši lai datu subjekts tiktu informēts par minētajiem citiem apstrādes nolūkiem un par savām tiesībām, tostarp par tiesībām iebilst. Būtu jāuzskata, ka pārziņa leģitīmajās interesēs ir tas, ka pārzinis norāda uz iespējamām noziedzīgām darbībām vai uz draudiem sabiedriskajai drošībai un atsevišķos gadījumos vai vairākos gadījumos, kas saistīti ar vienu un to pašu noziedzīgo darbību vai vieniem un tiem pašiem draudiem sabiedriskajai drošībai, nosūta attiecīgos personas datus kompetentai iestādei. Tomēr šāda nosūtīšana pārziņa leģitīmajās interesēs vai turpmāka personas datu apstrāde būtu jāaizliedz, ja apstrāde nav saderīga ar juridisku, profesionālu vai citu saistošu pienākumu ievērot dienesta noslēpumus.

Where the data subject has given consent or the processing is based on Union or Member State law which constitutes a necessary and proportionate measure in a democratic society to safeguard, in particular, important objectives of general public interest, the controller should be allowed to further process the personal data irrespective of the compatibility of the purposes. In any case, the application of the principles set out in this Regulation and in particular the information of the data subject on those other purposes and on his or her rights including the right to object, should be ensured. Indicating possible criminal acts or threats to public security by the controller and transmitting the relevant personal data in individual cases or in several cases relating to the same criminal act or threats to public security to a competent authority should be regarded as being in the legitimate interest pursued by the controller. However, such transmission in the legitimate interest of the controller or further processing of personal data should be prohibited if the processing is not compatible with a legal, professional or other binding obligation of secrecy.

(155) Dalībvalsts tiesību aktos vai koplīgumos, tostarp “darba līgumos”, var paredzēt konkrētus noteikumus par darba ņēmēju personas datu apstrādi saistībā ar nodarbinātību, jo īpaši nosacījumus, saskaņā ar kuriem personas datus saistībā ar nodarbinātību var apstrādāt, pamatojoties uz darba ņēmēja piekrišanu, tādos nolūkos kā pieņemšana darbā, darba līguma izpilde, tostarp to pienākumu izpilde, kas noteikti tiesību aktos vai koplīgumā, darba vadība, darba plānošana un organizēšana, līdztiesība un dažādība darbvietā, veselība un drošība darbā, kā arī tādos nolūkos kā individuālu vai kolektīvu ar nodarbinātību saistītu tiesību un priekšrocību izmantošana vai baudīšana un darba attiecību izbeigšana.

(155) Member State law or collective agreements, including ‘works agreements’, may provide for specific rules on the processing of employees' personal data in the employment context, in particular for the conditions under which personal data in the employment context may be processed on the basis of the consent of the employee, the purposes of the recruitment, the performance of the contract of employment, including discharge of obligations laid down by law or by collective agreements, management, planning and organisation of work, equality and diversity in the workplace, health and safety at work, and for the purposes of the exercise and enjoyment, on an individual or collective basis, of rights and benefits related to employment, and for the purpose of the termination of the employment relationship.

Virsnieks. dokumenti un lēmumi Savienojumi Ekspertu komentārs