← Slovenija

Prijava kršitev varnosti - IPRS

Prijava kršitev varnosti + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 11.02.2019 Številka: 0712-1/2019/263 Kategorije:Bančništvo, Razno --> Kategorije: Bančništvo, Razno Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaše zaprosilo za mnenje glede obveznosti prijave kršitve varnosti osebnih podatkov. Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s
  2. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
  3. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov),
  4. točko prvega odstavka
  5. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju: ZVOP-1) ter
  6. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju: ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. IP uvodoma pojasnjuje, da lahko podaja nezavezujoča mnenja in pojasnila, ne more pa izven konkretnih inšpekcijskih postopkov presojati posameznih primerov obdelave osebnih podatkov. V skladu z določili Splošne uredbe o varstvu podatkov kršitev varstva osebnih podatkov pomeni kršitev varnosti, ki vodi do nezakonitega uničenja, izgube, spremembe ali nepooblaščenega razkritja oziroma dostopa do osebnih podatkov. V primeru zaznave kršitve je treba oceniti verjetnost in resnost posledic za pravice in svoboščine posameznika. Verjetnost je povezana z možnostjo nastanka posledic, resnost pa s škodo, ki jo kršitev lahko povzroči posameznikom. Skladno z uvodno določbo 85 Splošne uredbe o varstvu podatkov kršitev varstva osebnih podatkov lahko, če se ne obravnava ustrezno in pravočasno, zadevnim posameznikom povzroči fizično, premoženjsko ali nepremoženjsko škodo, kot je izguba nadzora nad njihovimi osebnimi podatki ali omejitev njihovih pravic, diskriminacija, kraja ali zloraba identitete, finančna izguba, neodobrena revizija psevdonimizacije, okrnitev ugleda, izguba zaupnosti osebnih podatkov, zaščitenih s poklicno skrivnostjo, ali katerakoli druga znatna gospodarska ali socialna škoda. V primeru kršitve varnosti osebnih podatkov mora upravljavec o njej uradno obvestiti nadzorni organ (v RS je to IP) brez nepotrebnega odlašanja in najpozneje v 72 urah po seznanitvi s kršitvijo. Upravljavec tega ni dolžan storiti, v kolikor lahko v skladu z načelom odgovornosti dokaže, da ni verjetno, da bi kršitev varnosti osebnih podatkov ogrožala pravice in svoboščine posameznikov. Tudi v primeru, ko upravljavec oceni, da ni verjetno, da bodo pravice in svoboščine zaradi kršitve ogrožene, pa mora biti sposoben svojo odločitev utemeljiti, zato je vse zaznane kršitve priporočljivo dokumentirati. Ob zaznani kršitvi mora upravljavec najprej izvedeti, kaj se je zgodilo, oceniti kakšne so potencialne škodljive posledice za pravice in svoboščine posameznikov in sprejeti ustrezne ukrepe za odpravo posledic ali vsaj zmanjšanje tveganj. Temu sledijo tudi informacije, ki jih mora vsebovati uradno obvestilo o kršitvi: opis vrste kršitve, kategorije in približno število posameznikov, na katere se nanašajo osebni podatki, vrste in približno število evidenc osebnih podatkov. Ime in kontaktne podatke pooblaščene osebe za varstvo podatkov ali druge kontaktne točke, pri kateri je mogoče dobiti več informacij. opis verjetnih posledic kršitve varstva osebnih podatkov opis ukrepov, ki jih je upravljavec sprejel ali katerih sprejetje predlaga za obravnavanje kršitve, ali pa predvidenih ukrepov za ublažitev morebitnih škodljivih učinkov kršitve. IP je pripravil neobvezen obrazec za podajo obvestila o kršitvi, ki ga lahko prenesete na spodnji povezavi: https://www.ip-rs.si/fileadmin/user_upload/doc/obrazci/ZVOP/OBRAZEC_-_Obvestilo_o_krsitvi.docx Kadar je verjetno, da kršitev varnosti osebnih podatkov povzroči veliko tveganje za pravice in svoboščine posameznikov, mora upravljavec, skladno s
  7. členom Splošne uredbe o varstvu podatkov, o kršitvi neposredno obvestiti tudi zadevne posameznike. Posameznike je potrebo obvestiti neposredno, razen, ko bi to zahtevalo nesorazmeren napor, lahko upravljavec posameznike obvesti preko javnega sporočila ali podobnega ukrepa, s čimer bodo posamezniki, na katere se nanašajo osebni podatki, enako učinkovito obveščeni. IP dodaja še, da je v skladu z določili Splošne uredbe o varstvu podatkov neukrepanje ob zaznavi kršitev varnosti osebnih podatkov in neobveščanje nadzornega organa, ko je to potrebno, samostojna kršitev, za katero je predpisana globa. IP ponavlja, da v okviru mnenja ne more presojati, ali so v konkretnem primeru izpolnjeni pogoji za prijavo kršitve varnosti osebnih podatkov oziroma za obveščanje posameznikov o kršitvi. To je namreč naloga upravljavca, ki mora odločitev sprejeti ob upoštevanju zgoraj navedenih kriterijev. S spoštovanjem. Pripravil: Matej Sironič, Svetovalec pooblaščenca za varstvo osebnih podatkov Informacijski pooblaščenec: Mojca Prelesnik, univ. dipl. prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.