VAS "Ceļu satiksmes drošības direkcija"

Reģ. Nr. 40003345734

e-adrese: 40003345734

e-pasts: datu.specialists@csdd.gov.lv; info@csdd.lv

Vārds Uzvārds, p.k.000000-00000
e-adrese:
000000-00000
e-pasts:

tālr.

18.08.2026. Nr.

IESNIEGUMS
Datu subjekta pieprasījums un pieprasījums sniegt informāciju
par 2026. gada augusta personas datu aizsardzības pārkāpumu

Faktiskie apstākļi

No VAS "Ceļu satiksmes drošības direkcija" (CSDD) publiskās informācijas, tostarp pašas iestādes 2026.gada 13.augusta paziņojuma klientiem un sadarbības partneriem par kiberdrošības incidentu un konstatēto personas datu aizsardzības pārkāpumu, kā arī plašsaziņas līdzekļu publikācijām izriet, ka 2026.gada 10.augustā CSDD informācijas sistēmās notikusi mērķtiecīga, neatļauta piekļuve, kuras rezultātā ir izgūti (nozagti) fizisku personu, juridisku personu un transportlīdzekļu dati.

Publiskotā informācija norāda, ka skarti vēsturisko maksājumu kvīšu dati par CSDD sniegtajiem pakalpojumiem, kas var aptvert laika posmu no 2008. gada, un ka izgūtajos datos ietilpst vismaz: vārds, uzvārds vai juridiskās personas nosaukums; personas kods vai reģistrācijas numurs; adrese; transportlīdzekļa valsts reģistrācijas numurs; maksājuma summa un maksājuma datums.

CERT.LV publiski norādījis, ka personas kods Latvijā plaši tiek izmantots kā lietotājvārds Smart-ID un eParaksts mobile autentifikācijai valsts un komercsektora pakalpojumu portālos, kas būtiski paaugstina identitātes zādzības, viltus autentifikācijas pieprasījumu un mērķētas krāpšanas risku personām, kuru dati ir skarti.

Publiskajā telpā līdz šim nav sniegta skaidra informācija par to, vai izgūtie dati glabāšanas brīdī bija šifrēti vai citādi padarīti nesalasāmi, kāds ir precīzs skarto personu loks un vai katra skartā persona tiks informēta individuāli. Man kā transportlīdzekļu īpašniekam un datu subjektam nav iespējams pašam novērtēt savu risku un veikt samērīgus aizsardzības pasākumus, kamēr šī informācija nav sniegta.

Esmu CSDD klients un esmu veicis maksājumus par CSDD pakalpojumiem, tāpēc man ir pamatotas bažas, ka mani personas dati ir skarti šajā incidentā.

Tiesiskais pamats

Iesniegums pamatots ar Eiropas Parlamenta un Padomes Regulu (ES) 2016/679 (Vispārīgā datu aizsardzības regula, turpmāk – VDAR), it īpaši:

  • 12.pantu – pārziņa pienākums atvieglot datu subjekta tiesību īstenošanu un sniegt informāciju bez maksas, viena mēneša laikā;
  • 15.pantu – datu subjekta piekļuves tiesības, tostarp tiesības saņemt apstrādājamo personas datu kopiju;
  • 33. un 34.pantu – pienākums paziņot par personas datu aizsardzības pārkāpumu uzraudzības iestādei un, ja pastāv augsts risks personas tiesībām un brīvībām, arī datu subjektam, aprakstot pārkāpuma raksturu, iespējamās sekas un veiktos vai ierosinātos pasākumus;
  • 5.panta 1.punkta f) apakšpunktu un 32.pantu – integritātes un konfidencialitātes princips un apstrādes drošība;
  • 5.panta 2. punktu – pārziņa pārskatatbildība.

Papildus piemērojams Fizisko personu datu apstrādes likums un Iesniegumu likums.


Pieprasījums

Lūdzu sniegt šādu informāciju un veikt šādas darbības:

A. Vai mani dati ir skarti?

  1. Apstiprināt vai noliegt, vai 2026.gada augusta incidentā izgūtajos datos ietilpst mani (norādītā vārda, uzvārda un personas koda) personas dati, kā arī ar mani saistīto transportlīdzekļu dati.
  2. Ja dati ir skarti – norādīt precīzu ierakstu skaitu par mani un katru datu lauku (atribūtu), kas ir bijis izgūtajos datos.
  3. Norādīt, vai incidents skāris tikai vēsturiskos maksājumu (kvīšu) datus, vai arī citas CSDD uzturētās sistēmas un reģistrus, tostarp transportlīdzekļu un to vadītāju valsts reģistru, vadītāju apliecību datus, tehniskās apskates datus, fotoattēlus, parakstu paraugus vai veselības (medicīniskās izziņas) datus.

B. Tvērums un periods

  1. Norādīt kopējo incidenta tvērumu: cik fizisku personu, juridisku personu un transportlīdzekļu dati ir izgūti, un kuras informācijas sistēmas vai datubāzes ir skartas.
  2. Norādīt precīzu laika periodu (no – līdz), uz kuru attiecas izgūtie dati, tostarp apstiprināt, vai tie ietver datus no 2008.gada, un norādīt agrāko un vēlāko manis datu ierakstu datumu.
  3. Norādīt, vai izgūtajos datos personas kods, vārds, adrese un transportlīdzekļa reģistrācijas numurs ir saistīti vienā ierakstā (t.i., vai dati ir tieši attiecināmi uz konkrētu personu), vai arī tie ir bijuši nošķirti.

C. Šifrēšana un tehniskie aizsardzības pasākumi

  1. Vai izgūtie dati glabāšanas brīdī bija šifrēti vai citādi padarīti nesalasāmi personām, kurām nav atļauts tiem piekļūt (VDAR 34.panta 3.punkta a) apakšpunkts)? Ja jā, norādīt izmantoto šifrēšanas vai pseidonimizācijas risinājumu un vai atslēgas (vai to glabāšanas vide) incidentā ir tikušas kompromitētas.
  2. Ja dati nebija šifrēti – norādīt, kādi tehniskie un organizatoriskie pasākumi VDAR 32.panta izpratnē bija ieviesti attiecīgajai sistēmai un kāpēc šifrēšana netika piemērota.
  3. Norādīt incidenta cēloni un izmantoto ievainojamību, kā arī vai incidents noticis CSDD pārziņā esošā sistēmā vai apstrādātāja (piegādātāja, mākoņpakalpojuma sniedzēja) sistēmā; pēdējā gadījumā – norādīt apstrādātāju.

D. Hronoloģija un datu tālākā aprite

  1. Norādīt incidenta hronoloģiju: neatļautās piekļuves sākuma un beigu laiku, atklāšanas laiku, ierobežošanas laiku un datumu, kad par pārkāpumu paziņots Datu valsts inspekcijai, kā arī paziņojuma vai lietas numuru.
  2. Norādīt, vai ir konstatēts, ka dati ir tikuši izgūti (nokopēti) ārpus CSDD infrastruktūras, un vai ir pazīmes par to publiskošanu, tirdzniecību vai izplatīšanu, tostarp tumšajā tīmeklī; ja jā, kad un kādā apjomā.
  3. VDAR 15.panta 1. punkta c), d) un g) apakšpunkts: norādīt manu personas datu saņēmējus vai saņēmēju kategorijas, glabāšanas termiņu vai tā noteikšanas kritērijus attiecībā uz maksājumu vēstures datiem, un datu avotu.

E. Sekas un aizsardzības pasākumi

  1. Aprakstīt personas datu aizsardzības pārkāpuma iespējamās sekas man kā datu subjektam (VDAR 34.panta 2.punkts), tostarp CSDD veikto riska novērtējumu attiecībā uz identitātes zādzību, viltotu Smart-ID, eParaksts mobile autentifikācijas pieprasījumu, mērķētas (personalizētas) krāpšanas, kredītsaistību uzņemšanās manā vārdā un fiziskās drošības (dzīvesvietas un transportlīdzekļa sasaistes atklāšanas) riskiem.
  2. Norādīt veiktos un plānotos pasākumus pārkāpuma novēršanai un tā iespējamo nelabvēlīgo seku mazināšanai, kā arī konkrētus ieteikumus, kas man būtu jāveic savas aizsardzības nolūkā.
  3. Norādīt, vai CSDD nodrošinās skartajām personām kompensējošus pasākumus (piemēram, identitātes ļaunprātīgas izmantošanas uzraudzību, brīdinājumu pakalpojumu, iespēju bez maksas mainīt transportlīdzekļa reģistrācijas numuru vai citus pasākumus).
  4. Norādīt, vai un kad CSDD individuāli informēs katru skarto datu subjektu atbilstoši VDAR 34.panta 1.punktam. Ja CSDD uzskata, ka individuāla paziņošana nav nepieciešama, norādīt tiesisko pamatu un riska novērtējumu, uz kura šis secinājums balstīts.

F. Datu kopija

  1. Saskaņā ar VDAR 15.panta 3.punktu izsniegt manu personas datu kopiju, kas ir skarti šajā incidentā, elektroniskā, strukturētā un vispārpieņemtā formātā (piemēram, PDF, CSV, TXT, MD), norādot katram ierakstam datu lauku nosaukumus.
  2. Ja kāda pieprasītās informācijas daļa netiek sniegta, norādīt konkrēto tiesību normu, uz kuras pamata piekļuve ierobežota, un ierobežojuma apjomu.

Atbildes sniegšanas kārtība un termiņš

Lūdzu sniegt atbildi rakstveidā elektroniski uz e-pastu  vai uz e-adresi .

Atgādinu, ka saskaņā ar VDAR 12.panta 3.punktu informācija sniedzama bez nepamatotas kavēšanās un jebkurā gadījumā mēneša laikā no pieprasījuma saņemšanas. Šo termiņu var pagarināt vēl par diviem mēnešiem, par pagarinājumu un tā iemesliem informējot mani mēneša laikā. Saskaņā ar VDAR 12.panta 5.punktu informācija izsniedzama bez maksas.

Ja manas identitātes apstiprināšanai nepieciešama papildu informācija (VDAR 12.panta 6.punkts), lūdzu norādīt, kāda tieši informācija nepieciešama un kādā veidā to iesniegt; esmu gatavs identificēties, izmantojot kvalificētu elektronisko parakstu vai valsts pārvaldes pakalpojumu portāla autentifikāciju.

Ja atbilde netiks sniegta noteiktajā termiņā vai tā būs nepilnīga, paturu tiesības iesniegt sūdzību
Datu valsts inspekcijā saskaņā ar VDAR 77.pantu, kā arī izmantot tiesību aizsardzības līdzekļus saskaņā ar VDAR 79. un 82.pantu.

18.08.2026. | Ar cieņu, V.Uzvārds[1]


[1] Dokuments sagatavots elektroniski, parakstīts ar LVRTC izsniegtu drošu elektronisko parakstu un satur laika zīmogu.