Posredovanje gesla + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem
- 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 19.12.2019 Številka: 0712-1/2019/2931 Kategorije:Vrtec, Zavarovanje osebnih podatkov --> Kategorije: Vrtec, Zavarovanje osebnih podatkov Obrnili ste se na Informacijskega pooblaščenca RS (v nadaljevanju IP) s svojim zaprosilom za mnenje. Pojasnjujete, da ste zaposleni kot knjigovodja v vrtcu in opravljate vsa dela vezana na obračun oskrbnin. Ker boste dalj časa odsotni iz delovnega mesta vas zanima ali lahko ravnateljica zahteva, da ji predate geslo za dostop do vašega računalnika oz. geslo za dostop do programa SAOP na katerem so shranjeni vsi podatki o otrocih in podatki o njihovih starših. Obračun oskrbnin v vrtcu opravljate izključno sami, drugi tega namreč ne znajo. Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z
- členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
- aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov),
- točko prvega odstavka
- člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju ZVOP-1) ter
- členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašimi vprašanji. IP pojasnjuje, da je upravljavec (vrtec) odgovoren za zagotovitev varne obdelave osebnih podatkov, kot to določata člen 32 Splošne uredbe in
- člen ZVOP-
- V ta okvir sodi tudi vzpostavitev ustrezne politike dostopov do osebnih podatkov, ki jih upravljavec vodi in obdeluje v svoji zbirki. Glede gesel je IP v smernicah o varstvu osebnih podatkov v delovnih razmerjih (str. 25) navedel,: »Gesla še zlasti, če so jih določili delavci sami oziroma če so jih imeli pravico sami spremeniti, so osebni podatki, poleg tega omogočajo dostop do nadaljnjih osebnih podatkov delavca, ki so dosegljivi skozi informacijsko sredstvo (računalnik, e-poštni račun, idr.), zavarovano z geslom. Določila mednarodno veljavnih standardov na področju varovanja informacij in uveljavljene dobre prakse (kot so ISO/IEC 27002:2013, COBiT, PCI DSSipd.) prepovedujejo hrambo kopij surovih gesel in zahtevajo, da se gesla v podatkovnih bazah hranijo v takšni obliki, da jih nihče ne more prebrati, razkriti ali posredovati naprej, ne glede na njegova pooblastila. Mogoče je zgolj preveriti, ali določeno geslo, ki ga je vnesel uporabnik, ustreza tistemu, ki je shranjeno v podatkovni bazi, in sicer tako, da se to geslo spusti skozi isti kriptografski algoritem in potem primerja s shranjenim geslom. V primeru pozabljenega ali izgubljenega gesla lahko pooblaščena oseba (npr. sistemski administrator ali administrator podatkovne baze) obstoječe geslo spremeni in uporabniku dodeli novega, ne sme pa imeti možnosti pozabljenega gesla prebrati v bazi in ga posredovati uporabniku. Zapomnite si: vaše osebno geslo je samo vaše. Lahko vam ga spremenijo in dodelijo novega, ki si ga morate zamenjati, nihče pa nima pravice ne videti, ne zahtevati vašega gesla. Glede na navedene usmeritve s področja informacijske varnosti IP tudi v siceršnji inšpekcijski praksi ne dopušča hrambe, izmenjave ali posredovanja gesel med zaposlenimi ali med zaposlenim in delodajalcem. V tovrstnih primerih je IP odrejal (kot izhaja tudi iz smernic), da pooblaščena oseba (npr. sistemski administrator ali administrator podatkovne baze) uredi dostop brez prepoznave ali »deljenja gesla« med uporabniki. Ob navedenem IP še dodaja, da lahko le v konkretnem inšpekcijskem postopku in upoštevaje vse okoliščine primera presoja skladnost obdelave osebnih podatkov. Lep pozdrav, Informacijski pooblaščenec Mojca Prelesnik, univ. dipl. prav. informacijska pooblaščenka Pripravil: Anže Novak, univ. dipl. prav. Svetovalec Pooblaščenca za preventivo O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026