Registrų centro duomenų incidentas pasiekė teismą: institucijos prašo gyventojų skundą atmesti
Dėl Registrų centro duomenų saugumo incidento į teismą kreipėsi keli verslininkai, asmeniškai valdantys didelės vertės nekilnojamojo turto objektus. Jie jau gavo Registrų centro ir Teisingumo ministerijos atsiliepimus, praneša verslininkams atstovaujanti advokatų profesinė bendrija „Constat“. Abi institucijos prašo skundą atmesti, argumentuodamos, kad atsakomybė už incidentą dar nenustatyta, o pareiškėjai neįrodė konkrečios patirtos žalos.
Nutekinti duomenys – apie reikšmingos vertės turtą
Pareiškėjai į Regionų administracinį teismą kreipėsi dėl jų asmens duomenų apsaugos pažeidimo ir neturtinės žalos atlyginimo. Jų duomenimis, asmens duomenys buvo neteisėtai pasiekti 2026 m. kovą, tačiau apie incidento mastą ir galimą savo duomenų atskleidimą jie sužinojo tik po daugiau nei dviejų mėnesių, kai gyventojams buvo sudaryta galimybė pasitikrinti, ar pateko tarp paveiktų asmenų.
Tarp galimai atskleistų duomenų buvo ne tik vardai, pavardės, gimimo datos ir asmens kodai, bet ir informacija apie asmenims priklausantį nekilnojamąjį turtą bei su juo susijusias teises. Būtent tokio pobūdžio duomenų atskleidimas, pareiškėjų vertinimu, sukėlė realų susirūpinimą dėl jų turto ir asmeninio saugumo.
„Šioje byloje kalbame ne apie abstraktų techninį incidentą. Vienoje vietoje buvo susieti konkretų žmogų identifikuojantys duomenys ir informacija apie jo turimą nekilnojamąjį turtą. Tokie duomenys gali būti panaudoti sukčiavimui, neteisėtam disponavimui turtu ar kitoms nusikalstamoms veikoms, todėl svarbu įvertinti ne vien tai, ar jau nustatytas konkretus piktnaudžiavimo atvejis, bet ir kokią pagrįstą baimę bei nesaugumo jausmą žmogui sukėlė pats duomenų atskleidimas. Ypač turint omenyje, kad šių žmonių turto vertės yra reikšmingos“, – sako advokatų profesinės bendrijos „Constat“ partneris dr. Karolis Kurapka.
Incidentas galėjo paveikti daugiau nei pusę milijono žmonių
Valstybinei duomenų apsaugos inspekcijai pateiktame pranešime Registrų centras nurodė, kad incidento metu buvo atskleisti 678 976 Nekilnojamojo turto registro išrašai, susiję su maždaug 538 226 duomenų subjektais. Taip pat atskleisti 33 Juridinių asmenų registro išrašai, susiję su 66 asmenimis.
Dėl incidento šiuo metu atliekami baudžiamasis tyrimas ir Valstybinės duomenų apsaugos inspekcijos tyrimas. Registrų centras ir Teisingumo ministerija teismui pateiktuose atsiliepimuose laikosi pozicijos, kad iki šių tyrimų pabaigos nėra pagrindo konstatuoti neteisėtų veiksmų ar kitų civilinei atsakomybei kilti būtinų sąlygų.
Registrų centras teigia ėmęsis prevencinių veiksmų
Advokato dr. K. Kurapkos teigimu, Registrų centras teismui nurodė, kad, sužinojęs apie įtartiną veiklą, blokavo vartotojų paskyras ir IP adresus, inicijavo slaptažodžių keitimą bei kreipėsi į teisėsaugos institucijas. Registrų centro vertinimu, pareiškėjai taip pat neįrodė konkrečios neturtinės žalos ir jos masto.
Teisingumo ministerija savo ruožtu teigia, kad didelė dalis pareigų, susijusių su duomenų subjektų informavimu ir incidentų valdymu, teisės aktų pagrindu buvo pavesta Registrų centrui kaip duomenų tvarkytojui. Ministerija laikosi pozicijos, kad vien incidento faktas savaime neįrodo jos neteisėtų veiksmų ar neveikimo.
„Institucijų pateikti argumentai iš esmės kelia du atskirus klausimus. Pirmasis – ar duomenų valdytojas ir tvarkytojas buvo įdiegę pakankamas technines bei organizacines saugumo priemones. Antrasis – ar gyventojai apie jų teisėms ir laisvėms kilusią riziką buvo informuoti tinkamai ir laiku. Pareigų pavedimas kitai institucijai savaime dar neatsako į klausimą, kas ir kokia apimtimi turi prisiimti atsakomybę už padarytą žalą“, – pažymi dr. K. Kurapka.
Teismas vertins ir informavimo terminus, ir patirtą žalą
Byloje turės būti atsakyta, ar valstybės institucijos taikė pakankamas technines bei organizacines priemones asmens duomenų saugumui užtikrinti, ar incidentas buvo identifikuotas ir suvaldytas laiku bei ar paveikti žmonės buvo tinkamai ir operatyviai informuoti apie galimą pavojų.
Ne mažiau svarbus bus neturtinės žalos klausimas. Pareiškėjai siekia, kad teismas įvertintų ne tik faktinį duomenų panaudojimą, bet ir dėl jų atskleidimo atsiradusį nesaugumo jausmą, pagrįstą nerimą bei būtinybę imtis papildomų priemonių savo duomenims ir turtui apsaugoti.
Registrų centras ir Teisingumo ministerija taip pat kelia bylos sustabdymo klausimą iki šiuo metu vykstančių tyrimų pabaigos. Galutinį sprendimą dėl institucijų veiksmų atitikties Bendrojo duomenų apsaugos reglamento reikalavimams, valstybės atsakomybės ir pareiškėjų patirtos žalos turės priimti teismas.

