Občutljivi osebni podatki in kuverte + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 31.08.2020 Številka: 07121-1/2020/1497 Kategorije:Telekomunikacije in pošta, Zavarovanje osebnih podatkov --> Kategorije: Telekomunikacije in pošta, Zavarovanje osebnih podatkov Informacijski pooblaščenec (v nadaljevanju IP) je prejel vaše zaprosilo za mnenje. Zanima vas, ali sme obdelovalec posebnih (občutljivih) osebnih podatkov le-te odpošiljati v kuvertah, za katere proizvajalec zagotavlja, da jih po eni uri po lepljenju (zaprtju) ni možno več odpreti, ne da bi to bilo vidno. Pojasnjujete, da je težava v tem, da se tovrstne osebne podatke včasih kuvertira tudi manj kot eno uro pred prihodom poštarja. Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba o varstvu podatkov, v nadaljevanju Splošna uredba), 7. točko prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju ZVOP-1) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. IP uvodoma poudarja, da lahko podaja nezavezujoča mnenja in pojasnila s področja varstva osebnih podatkov, ne more pa izven konkretnih inšpekcijskih postopkov posameznim poslovnim subjektom svetovati, kako organizirati konkretne poslovne procese in v tem okviru obdelovati osebne podatke, niti ne more vnaprej potrjevati posameznih rešitev z vidika skladnosti s Splošno uredbo. Zato IP na vaša vprašanja v okviru tega mnenja ne more dokončno odgovoriti, temveč v nadaljevanju podaja zgolj splošna pojasnila. Področje varnosti osebnih podatkov urejata Splošna uredba v členu 32 ter ZVOP-1 v še veljavnih členih 14, 24 in 25. Varnost osebnih podatkov (oziroma zavarovanje osebnih podatkov po ZVOP-1) se nanaša predvsem na to, kako s tehničnimi in organizacijskimi postopki ter ukrepi preprečiti, da bi osebni podatki prišli v roke nepooblaščenim osebam, se nepooblaščeno uporabljali, brisali, spreminjali ali izgubili. Skladno s členom 32 Splošne uredbe upravljavec in obdelovalec z izvajanjem ustreznih tehničnih in organizacijskimi ukrepov zagotovita ustrezno raven varnosti glede na tveganje, vključno med drugim z naslednjimi ukrepi, kot je ustrezno: (
- a)psevdonimizacijo in šifriranjem osebnih podatkov; (
- b)zmožnostjo zagotoviti stalno zaupnost, celovitost, dostopnost in odpornost sistemov in storitev za obdelavo; (
- c)zmožnostjo pravočasno povrniti razpoložljivost in dostop do osebnih podatkov v primeru fizičnega ali tehničnega incidenta; (
- d)postopkom rednega testiranja, ocenjevanja in vrednotenja učinkovitosti tehničnih in organizacijskih ukrepov za zagotavljanje varnostni obdelave. Pri določanju ustrezne ravni varnosti se upoštevajo zlasti tveganja, ki jih pomeni obdelava, zlasti zaradi nenamernega ali nezakonitega uničenja, izgube, spremembe, nepooblaščenega razkritja ali dostopa do osebnih podatkov, ki so poslani, shranjeni ali kako drugače obdelani. ZVOP-1 pa v še veljavnem prvem odstavku 24. člena določa predmet zavarovanja osebnih podatkov. Tako zavarovanje osebnih podatkov obsega organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena obdelava teh podatkov na način, da se: 1. varujejo prostori, oprema in sistemsko programska oprema, vključno z vhodno-izhodnimi enotami; 2. varuje aplikativna programska oprema, s katero se obdelujejo osebni podatki; 3. preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih; 4. zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov; 5. omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov. IP nadalje pojasnjuje, da je zaradi občutljive narave posebne vrste osebnih podatkov (člen 9 Splošne uredbe) zanje prepisano posebno varstvo. Iz še veljavnega 14. člena ZVOP-1 izhajajo tudi posebna pravila za zavarovanje tovrstnih podatkov. Prvi odstavek 14. člena ZVOP-1 tako na primer zahteva, da morajo biti občutljivi osebni podatki pri obdelavi posebej označeni in zavarovani tako, da se nepooblaščenim osebam onemogoči dostop do njih (razen v primeru iz 5. točke 13. člena tega zakona). V zvezi s pošiljanjem posebne vrste osebnih podatkov v kuvertah, torej po klasični pošti, IP izpostavlja, da v okviru določb o varstvu osebnih podatkov ni nikjer izrecno predpisano, kakšne pogoje morajo izpolnjevati kuverte oziroma na kakšen način naj bo organizirano pošiljanje kuvert s takšno vsebino. Glede na vaše navedbe, da je neposredno po kuvertiranju oziroma še eno uro po tem mogoče kuverto odpreti brez sledov, je z vidika varnosti obdelave najverjetneje ustrezneje, da kuvertiranje poteka na primer tako, da se kuverte poštarju izroči šele, ko jih ni možno več odpreti, ne da bi to bilo vidno, saj se, kot pojasnjujete, po tem času kuverta strga. Vendar pa IP poudarja, da je za izvajanje ustreznega in učinkovitega načina pošiljanja posebnih vrst osebnih podatkov izključno pristojen in odgovoren upravljavec oziroma obdelovalec. Za ohranitev varnosti osebnih podatkov in preprečitev obdelave, ki bi pomenila kršitev predpisov s področja varstva osebnih podatkov, mora upravljavec ali obdelovalec oceniti tveganje, povezano z obdelavo, in izvesti ukrepe za ublažitev tega tveganja (tako tudi uvodna izjava št. 83 Splošne uredbe o varstvu podatkov). Te ukrepe, ki morajo zagotavljati ustrezno raven varnosti, vključno z zaupnostjo, pa lahko IP preverja zgolj v konkretnem inšpekcijskem postopku. Več o varnosti pri pošiljanju posebnih vrst osebnih podatkov si lahko preberete na straneh IP https://www.ip-rs.si/varstvo-osebnih-podatkov/obveznosti-upravljavcev/zavarovanje-oz-varnost-osebnih-podatkov/ in https://upravljavec.si/zagotovite-varnost/ ter v že izdanih mnenjih IP, ki so objavljena na naši spletni strani https://www.ip-rs.si/vop/. Prav tako je IP v pomoč upravljavcem in obdelovalcem izdal Smernice o zavarovanju osebnih podatkov, kjer najdete primere dobrih in slabih praks, ki so dostopne na povezavi https://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice_o_zavarovanju_OP.pdf. Lep pozdrav, Mojca Prelesnik, univ. dipl. prav., informacijska pooblaščenka Pripravila: Tina Ivanc, univ. dipl. prav., svetovalka IP za varstvo osebnih podatkov O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.
- si)Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026