Beleženje revizijskih sledi in poročanja IP + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem
- 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 29.03.2021 Številka: 07120-1/2021/141 Kategorije: --> Kategorije: Obveščanje o kršitvah varnosti, Zavarovanje osebnih podatkov Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaše sporočilo, v katerem nas prosite za mnenje. Kot pojasnjujete se vam je pri izpisu revizijske sledi pojavila akcija fmUseCasePatientL. Ugotovili ste, da revizijska sled zabeleži to akcijo takrat, kadar zaposleni vpogleda v osebne podatke pacienta, ne pogleda pa samih obravnav pacienta. S to akcijo je viden datum rojstva pacienta, spol, stan, izobrazba, naslov, telefonska številka, državljanstvo.... Zanima vas, ali je tudi takšne obdelave oziroma akcije potrebno prijavljati Informacijskemu pooblaščencu, čeprav so vidni samo osebni podatki, ne pa tudi podatki posebne vrste? Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi
- člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
- aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba),
- točke prvega odstavka
- člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter
- člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. Informacijski pooblaščenec (v nadaljevanju IP) uvodoma pojasnjuje, da je treba ločiti med različnimi dolžnostmi oziroma obveznostmi zavezancev v povezavi z dostopom do osebnih podatkov. Zavezanci morajo zagotavljati sledljivost obdelave osebnih podatkov glede na določbe
- člena ZVOP-
- točka
- odstavka
- člena ZVOP-1 določa, da mora omogočati poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov.
- odstavek
- člena ZVOP-1 določa, da morajo postopki in ukrepi za zavarovanje osebnih podatkov biti ustrezni glede na tveganje, ki ga predstavlja obdelava in narava določenih osebnih podatkov, ki se obdelujejo. Več o zavarovanju osebnih podatkov in sledljivosti si lahko preberete v smernicah IP: https://ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice_o_zavarovanju_OP.pdf Dostopi do osebnih podatkov morajo biti zakoniti in skladni z načelom namenskosti, obenem pa vsak dostop še ne pomeni nezakonite ali nenamenske uporabe osebnih podatkov. V določenih primerih mora zavezanec poročati IP o zaznanih kršitvah varnosti osebnih podatkov skladno z določbami člena 33 Splošne uredbe, pred poročanjem pa mora ugotoviti, ali je dejansko prišlo do kršitve in oceniti, kakšno tveganje za pravice in svoboščine posameznika predstavlja zaznana kršitev. Vsako zaznano kršitev je treba interno dokumentirati, ni pa treba o vsaki kršitvi varnosti obvestiti IP. Več o tem, kako ugotoviti, ali gre za kršitev, ki jo je treba sporočiti IP, ter primere kršitev varnosti najdete v smernicah Evropskega odbora za varstvo podatkov: Guidelines 01/2021 on Examples regarding Data Breach Notification - version for public consultation (dostopno na: https://edpb.europa.eu/our-work-tools/public-consultations-art-704/2021/guidelines-012021-examples-regarding-data-breach_en), Guidelines on Personal data breach notification under Regulation 2016/679, WP250 rev.01 (dostopno na: http://ec.europa.eu/newsroom/article29/item-detail.cfm?item_id=612052). Poleg dolžnosti, ki izhajajo iz ZVOP-1 in Splošne uredbe morate kot izvajalec zdravstvene dejavnosti upoštevati tudi določbe Zakona o pacientovih pravicah (ZPAcP), ki v
- členu (nedovoljena obdelava osebnih podatkov) določa, da morajo izvajalci zdravstvene dejavnosti vsak ugotovljen ali sporočen primer nedovoljenega sporočanja ali druge nedovoljene obdelave osebnih podatkov o pacientu, ne glede na voljo pacienta, posebej raziskati in ugotoviti morebitno odgovornost zdravstvenih delavcev, zdravstvenih sodelavcev ali drugih oseb ter primer pisno dokumentirati. O tem morajo obvestiti pacienta, pristojnega zastopnika pacientovih pravic in Informacijskega pooblaščenca. Glede na navedeno morate ugotoviti, ali je šlo pri dostopu do osebnih podatkov za nedovoljeno obdelavo osebnih podatkov o pacientu – zgolj zapis sledljivosti na to še ne nakazuje. Pri tem opozarjamo, da med osebne podatke pacienta sodijo tako podatki o obravnavah kot tudi sami identifikacijski in kontaktni podatki pacienta, zahteva
- ZPAcP se namreč nanaša na osebne podatke paciente in ne zgolj na posebne vrste osebnih podatkov. S spoštovanjem, Mojca Prelesnik, univ.dipl.prav., informacijska pooblaščenka Pripravil: mag. Andrej Tomšič, namestnik informacijske pooblaščenke O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026