← Slovenija

Obdelava OP gostov - IPRS

Obdelava OP gostov + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 06.08.2020 Številka: 07121-1/2020/1377 Kategorije:Definicija OP, Informiranje posameznika, Pravne podlage, Rok hrambe OP, Zavarovanje osebnih podatkov --> Kategorije: Definicija OP, Informiranje posameznika, Pravne podlage, Rok hrambe OP, Zavarovanje osebnih podatkov Informacijski pooblaščenec (v nadaljevanju IP) je po e-pošti prejel vaše zaprosilo za mnenje. Navedli ste, da ste sobodajalci (oddajate apartma). Zanima vas, kaj morate narediti v zvezi z uredbo o varstvu osebnih podatkov, še posebej glede na potrebe po poročanju v E-turizem in vnovčenja turističnih bonov (npr. hranjenje kopij osebnih dokumentov). Sprašujete nas, kakšne pravilnike in obrazce izjav potrebujete. Zanima vas tudi, pod kakšnimi pogoji lahko gostom, ki so bili pri vas, pošiljate ponudbe po pošti ali mailu. *** Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi 58. člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba), 7. točke prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter 2. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. Pri tem IP poudarja, da IP izven postopka inšpekcijskega nadzora oziroma drugega upravnega postopka konkretnih obdelav osebnih podatkov ne more presojati. V okviru nezavezujočega mnenja vam ne moremo niti ne smemo konkretno svetovati, kaj zapisati v svoje pravilnike, splošne pogoje poslovanja in druge akte, lahko vas zgolj opozorimo, katere obveznosti morate izpolniti skladno s Splošno uredbo in vam podamo splošna priporočila. Uvodoma pojasnjujemo, da kadarkoli zbirate, beležite, shranjujete, posredujete, vpogledujete ali kakor drugače obdelujete osebne podatke svojih strank, morate izpolnjevati obveznosti, ki so določene v Splošni uredbi oz. ZVOP-1. Skladno s Splošno uredbo so osebni podatki katera koli informacija v zvezi z določenim ali določljivim posameznikom. Določljiv posameznik je tisti, ki ga je mogoče neposredno ali posredno določiti, zlasti z navedbo identifikatorja, kot je ime, identifikacijska številka, podatki o lokaciji, spletni identifikator, ali z navedbo enega ali več dejavnikov, ki so značilni za fizično, fiziološko, genetsko, duševno, gospodarsko, kulturno ali družbeno identiteto tega posameznika. Pomembno je, da za obdelavo osebnih podatkov zagotovite primerno pravno podlago. Pravne podlage so določene v 6. členu Splošne uredbe: (

  1. a)posameznik, na katerega se nanašajo osebni podatki, je privolil v obdelavo njegovih osebnih podatkov v enega ali več določenih namenov; (
  2. b)obdelava je potrebna za izvajanje pogodbe, katere pogodbena stranka je posameznik, na katerega se nanašajo osebni podatki, ali za izvajanje ukrepov na zahtevo takega posameznika pred sklenitvijo pogodbe; (
  3. c)obdelava je potrebna za izpolnitev zakonske obveznosti, ki velja za upravljavca; (
  4. d)obdelava je potrebna za zaščito življenjskih interesov posameznika, na katerega se nanašajo osebni podatki, ali druge fizične osebe; (
  5. e)obdelava je potrebna za opravljanje naloge v javnem interesu ali pri izvajanju javne oblasti, dodeljene upravljavcu; (
  6. f)obdelava je potrebna zaradi zakonitih interesov, za katere si prizadeva upravljavec ali tretja oseba, razen kadar nad takimi interesi prevladajo interesi ali temeljne pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, ki zahtevajo varstvo osebnih podatkov, zlasti kadar je posameznik, na katerega se nanašajo osebni podatki, otrok. V vašem primeru bodo pravne podlage verjetno predvsem v točki (
  7. a)– privolitev in v točki (
  8. b)– izvajanje pogodbe. Glede obveznosti, ki jih imate kot upravljavec osebnih podatkov v zvezi s poročanjem v eTurizem, oz. glede turističnih bonov po Zakonu o interventnih ukrepih za omilitev in odpravo posledic epidemije COVID-19 (Uradni list RS, št. 80/20, v nadaljevanju: ZIUOOPE) in podzakonskimi predpisi, ki urejajo izvajanje turističnega bona, je pravna podlaga točka (
  9. c)– izpolnitev zakonske obveznosti, ki velja za upravljavca. Dodajamo, da v kolikor obstaja npr. pravna podlaga pod (
  10. b)ali (c), ne potrebujete dodatno še privolitve posameznika. Pri tem upoštevajte, da je treba z načelom najmanjšega obsega podatkov obdelovati zgolj tiste podatke, ki so ustrezni, relevantni in omejeni na to, kar je potrebno za namene, za katere se obdelujejo. Povedano drugače, osebnih podatkov ne smete pridobivati in nadalje obdelovati na zalogo, temveč smete obdelovati podatke, ki so nujno potrebni za npr. za izpolnitev vaših obveznosti glede turističnih bonov, prijavi prebivališča, itd. Nekaj informacij o obdelavi osebnih podatkov strank oziroma poslovnih partnerjev je dostopnih na: https://upravljavec.si/pogosta-vprasanja/obdelava-osebnih-podatkov-strank-in-poslovnih-partnerjev/. Glede privolitve si lahko nekaj napotkov preberete tudi na: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/kljucna-podrocja-uredbe/privolitev/. Še preden vam stranka zaupa svoje osebne podatke, ji morate skladno s 13. členom Splošne uredbe, zagotoviti informacije, kot so: pravna podlaga za zbiranje osebnih podatkov, nameni obdelave osebnih podatkov, rok hrambe osebnih podatkov in uporabniki osebnih podatkov. Vzorec glede obveščanja posameznikov lahko najdete na spletni strani IP: https://www.ip-rs.si/obrazci/varstvo-osebnih-podatkov/ (»Vzorec obvestila posameznikom glede obdelave osebnih podatkov (člen 13 Splošne uredbe)«), dodatno pa si lahko o tem preberete tudi uporabno gradivo na spletni strani: https://upravljavec.si/obvescanje-posameznikov/. V notranjih aktih je z vidika osebnih podatkov skladno z ZVOP-1 treba predpisati postopke in ukrepe za zavarovanje osebnih podatkov, določiti odgovorne osebe za določene zbirke osebnih podatkov in osebe, ki lahko zaradi narave svojega dela obdelujejo določene osebne podatke (25. člen ZVOP-1). Priporočljivo je, da se določijo tudi vprašanja kot so: posredovanje osebnih podatkov, kopiranje osebnih podatkov, hramba podatkov, evidentiranje obiskovalcev, pravila o morebitnem izvajanju videonadzora, itd. Kot primer si lahko ogledate notranji akt IP in sicer Pravilnik o postopkih in ukrepih za zavarovanje osebnih podatkov, ki je dostopen na spletni strani IP: https://www.ip-rs.si/o-pooblascencu/informacije-javnega-znacaja/interni-akti-informacijskega-pooblascenca/. V kolikor boste glede obdelave osebnih podatkov angažirali kakšnega pogodbenega partnerja, npr. računovodski servisi, ponudniki IT storitev, bodo ti šteli za t.i. »pogodbene obdelovalce« in boste morali z njimi skleniti pogodbo o pogodbeni obdelavi. Vzorec pogodbe, ki vam lahko služi kot izhodišče, najdete na spletni strani IP: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/kljucna-podrocja-uredbe/pogodbena-obdelava/#c1938. Splošna uredba vam nalaga tudi vodenje t.i. »evidenc dejavnosti obdelave« po 30. členu Splošne uredbe. Več informacij lahko najdete na: https://upravljavec.si/pogosta-vprasanja/kako-popisati-evidence-obdelav/. Vse podatke, ki jih prejmete s strani vaših gostov, pa morate tudi primerno zavarovati, tako glede dostopanja vaših zaposlenih, kot pri nadaljnji obdelavi in hranjenju v vašem sistemu, pri posredovanju tretjim osebam, ipd. Glede zavarovanja osebnih podatkov so vam lahko v pomoč smernice IP glede zavarovanja osebnih podatkov: https://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice_o_zavarovanju_OP.pdf oz. dodatno informacije glede zavarovanja osebnih podatkov po Splošni uredbi, ki so dosegljive na: https://www.ip-rs.si/varstvo-osebnih-podatkov/obveznosti-upravljavcev/zavarovanje-oz-varnost-osebnih-podatkov/. Glede hranjenja kopij osebnih dokumentov naj uvodoma pojasnimo, da je kopiranje osebnih dokumentov skladno s 4. členom Zakona o osebni izkaznici (Uradni list RS, št. 35/11) in 4.a členom Zakona o potnih listinah (Uradni list RS, št. 29/11 – uradno prečiščeno besedilo) možno samo v primerih, ki jih določa zakon. Takšna pravna podlaga je tudi zgoraj citirani ZIUOOPE, ki v 35. členu predpisuje posredovanje kopij osebnih izkaznic ali potnega lista upravičencev. Predlagamo vam, da upoštevate nasvete glede kopiranja dokumentov, ki so dostopni na: https://www.ip-rs.si/varstvo-osebnih-podatkov/inspekcijski-nadzor/najbolj-pogoste-krsitve/kopiranje-osebnih-dokumentov-in-prepisovanje-podatkov-iz-osebnih-dokumentov/ Predlagamo vam, da glede rokov hrambe upoštevate splošno »načelo omejitve hrambe«: osebni podatki se naj hranijo le toliko časa, kolikor je potrebno za namene, za katere se obdelujejo. Pri tem upoštevajte tudi zakonodajo, ki vas zavezuje, npr. Zakon o prijavi prebivališča (Uradni list RS, št. 52/16) v 39. členu (knjiga gostov) določa, da podatke o gostu gostitelj vodi za koledarsko leto. Po preteku enega leta po zaključku koledarskega leta gostitelj podatke izbriše iz elektronske knjige gostov oziroma jih uniči, če vodi knjigo gostov v fizični obliki. Glede pošiljanja ponudb po pošti in po e-pošti vas napotujemo na mnenje, kjer je IP že odgovarjal na podobno vprašanje, kot je vaše: št. 07121-1/2020/280 z dne 03. 03. 2020, oz. si o tej temi preberete ključne informacije, ki so objavljene na spletni strani IP: https://www.ip-rs.si/varstvo-osebnih-podatkov/inspekcijski-nadzor/najbolj-pogoste-krsitve/neposredno-trzenje/. S pomočjo iskalnika in ključnih besed si lahko poiščete tudi druga mnenja IP na tematike, ki vas podrobneje zanimajo. Iskalnik je dostopen na: www.ip-rs.si/vop, npr. glede roka hrambe podatkov, mnenje št. 0712-1/2018/355 z dne 19.2.2018. V upanju, da so vam bila naša napotila v pomoč, vas lepo pozdravljamo. Mojca Prelesnik, univ.dipl.prav., informacijska pooblaščenka Pripravila: Barbara Pirš, univ.dipl.prav., Svetovalka Pooblaščenca za preventivo O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.
  11. si)Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.