← Slovenija

Dogovor o izmenjavi osebnih podatkov prek informacijskega sistema - IPRS

Dogovor o izmenjavi osebnih podatkov prek informacijskega sistema + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 07.01.2022 Številka: 07120-1/2021/637 Kategorije: --> Kategorije: Pogodbena obdelava podatkov, Posredovanje OP med upravljavci, Skupni upravljavci Informacijski pooblaščenec (v nadaljevanju IP) je po elektronski pošti prejel vaš dopis, v katerem pojasnjujete, da ste kot upravljavec osebnih podatkov v javnem sektorju dolžni zagotavljati drugemu organu javnega sektorja določne podatke na podlagi zakonske določbe. Ocenili ste, da bi bil najustreznejši način zagotavljanja podatkov sistem Pladenj, ki predstavlja sistem za izmenjavo podatkov med upravljavcem osebnih podatkov (vami) in končnim odjemalcem oz. prejemnikom podatkov. Skrbnik sistema Pladenj, preko katerega bi potekala izmenjava podatkov, je Ministrstvo za javno upravo, ki vam je v podpis ponudilo dogovor o obdelavi osebnih podatkov; vi ste navedeni kot upravljavec osebnih podatkov, MJU pa obdelovalec. Prejemnik podatkov pa z MJU podpiše ločeni dogovor. Vse to pomeni, da vi kot upravljavec osebnih podatkov in prejemnik podatkov sploh ne bi sklenila medsebojnega dogovora v zvezi z pridobivanjem podatkov iz vaših evidenc, kar se vam zdi, zaradi odsotnosti izrecne pravne podlage, sporno. Zanima vas tudi, kako je z določbo
  2. člena ZVOP-1, ki govori o povezovanju zbirk osebnih podatkov in kdo bi v vašem primeru moral oddati vlogo za izdajo odločbe o povezljivosti zbirk osebnih podatkov. Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi
  3. člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
  4. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba),
  5. točke prvega odstavka
  6. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter
  7. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. Ob tem IP poudarja, da izven postopka inšpekcijskega nadzora konkretnih obdelav osebnih podatkov ne more presojati. Uvodoma pojasnjujemo, da 74.a člen Zakona o državni upravi (Uradni list RS, št. 113/05 – UPB, s sprem. in dop.; v nadaljevanju ZDU) v prvem odstavku določa, da je ministrstvo, pristojno za javno upravo, v državni upravi pristojno za upravljanje informacijsko komunikacijske infrastrukture, razvoj skupnih informacijskih rešitev ter njihovo tehnološko, procesno in organizacijsko skladnost s centralnim informacijsko komunikacijskim sistemom, izvajanje enotne informacijske varnostne politike ter načrtovanje in upravljanje vseh proračunskih virov na teh področjih. V petem odstavku istega člena je določeno, da MJU zagotavlja storitve centralnega informacijsko komunikacijskega sistema, elektronsko podporo upravnim ter drugim postopkom in razvoj skupnih informacijskih rešitev za elektronsko poslovanje državnih organov, javnih agencij, organov lokalnih skupnosti in nosilcev javnih pooblastil. V zvezi s sistemom Pladenj, ki je eden od gradnikov državne informacijske infrastrukture, je Informacijski pooblaščenec uvedel postopek inšpekcijskega nadzora, ki je v tem trenutku še v teku. Eden glavnih poudarkov tega inšpekcijskega postopka je ravno razjasnitev in opredelitev vlog med posameznimi deležniki, torej med MJU in »uporabniki« sistema. V smislu zakonodaje s področja varstva osebnih podatkov, konkretno Splošne uredbe, je treba razmejiti med vlogami upravljavcev, morebitnih skupnih upravljavcev ali obdelovalcev (če obstajajo). Šele po razjasnitvi teh vprašanj pride na vrsto izbira pravega instrumenta za ureditev razmerij med udeleženci. V zvezi s to razmejitvijo vlog je Evropski odbor za varstvo podatkov (EOVP) izdal Smernice o konceptu upravljavca in obdelovalca po Splošni uredbi, ki so dostopne na https://edpb.europa.eu/system/files/2021-07/eppb_guidelines_202007_controllerprocessor_final_en.pdf. Glede na to, da jih je sprejel organ, ki združuje vse nadzorne organe za varstvo podatkov v EU in je med drugim zadolžen za podajanje mnenj in usmeritev pri interpretaciji določb Splošne uredbe, so dokumenti EOVP bistvenega pomena pri skupnem razumevanju tega področja. Poleg vsebinske preučitve omenjenih Smernic vam priporočamo, da si ogledate tudi zelo praktično Prilogo 1 Smernic, in sicer Shemo za uporabo konceptov upravljavca, obdelovalca in skupnih upravljavcev v praksi. Glede na to, da je inšpekcijski postopek še v teku, vam konkretnih napotkov in usmeritev ne moremo podati, lahko pa vas usmerimo na to, da je treba v primeru opisanega informacijskega sistema temeljito raziskati vprašanje, ali gre morda za skupno upravljavstvo in ne za pogodbeno obdelavo. Skladno s
  8. členom Splošne uredbe govorimo o skupnem upravljavstvu takrat, ko dva ali več upravljavcev skupaj določijo namene in načine obdelave. Skupni upravljavci na pregleden način z medsebojnim dogovorom določijo dolžnosti vsakega od njih z namenom izpolnjevanja obveznosti v skladu s to uredbo, zlasti v zvezi z uresničevanjem pravic posameznika, na katerega se nanašajo osebni podatki, in nalogami vsakega od njih glede zagotavljanja informacij iz členov 13 in 14, razen če in kolikor so dolžnosti vsakega od upravljavcev določene s pravom Unije ali pravom države članice, ki velja za upravljavce. Z dogovorom se lahko določi kontaktna točka za posameznike, na katere se nanašajo osebni podatki. Informacijski pooblaščenec je o skupnem upravljavstvu izdal tudi priročno infografiko: https://www.ip-rs.si/fileadmin/user_upload/Pdf/infografike/skupni_upravljavci.pdf Glede na to, da je MJU seznanjen z inšpekcijskim postopkom, vam svetujemo, da se glede urejanja medsebojnih razmerij do zaključka inšpekcijskega postopka obrnete na to ministrstvo in najdete rešitev, ki bo v vmesnem času vzdržna, zakonita in ne bo pomenila bistvenih stroškov v primeru spremembe koncepta, kot ga s predloženim dogovorom o pogodbeni obdelavi trenutno ponuja MJU (torej koncept, po katerem je MJU opredeljen kot obdelovalec podatkov). Lahko pa sprejmete tudi odločitev, da do razrešitve zadeve v inšpekcijskem postopku, kot že sami omenjate, izmenjava podatkov poteka neposredno med vami in uporabnikom podatkov, brez posredništva. Pri kakršni koli odločitvi je poleg zagotavljanja zakonitosti obdelave bistvenega pomena, da vsak upravljavec osebnih podatkov sprejme vse tehnične in organizacijske ukrepe, ki so potrebni za zagotovitev varnosti obdelave. Prvi odstavek
  9. člen Splošne uredbe določa, da upravljavec in obdelovalec ob upoštevanju najnovejšega tehnološkega razvoja in stroškov izvajanja ter narave, obsega, okoliščin in namenov obdelave, pa tudi tveganj za pravice in svoboščine posameznikov, ki se razlikujejo po verjetnosti in resnosti, z izvajanjem ustreznih tehničnih in organizacijskimi ukrepov zagotovita ustrezno raven varnosti glede na tveganje, vključno med drugim z naslednjimi ukrepi, kot je ustrezno: (a) psevdonimizacijo in šifriranjem osebnih podatkov; (b) zmožnostjo zagotoviti stalno zaupnost, celovitost, dostopnost in odpornost sistemov in storitev za obdelavo; (c) zmožnostjo pravočasno povrniti razpoložljivost in dostop do osebnih podatkov v primeru fizičnega ali tehničnega incidenta; (d) postopkom rednega testiranja, ocenjevanja in vrednotenja učinkovitosti tehničnih in organizacijskih ukrepov za zagotavljanje varnostni obdelave. Drugi odstavek
  10. člena Splošne uredbe pa določa, da se pri določanju ustrezne ravni varnosti upoštevajo zlasti tveganja, ki jih pomeni obdelava, zlasti zaradi nenamernega ali nezakonitega uničenja, izgube, spremembe, nepooblaščenega razkritja ali dostopa do osebnih podatkov, ki so poslani, shranjeni ali kako drugače obdelani. Na koncu vam odgovarjamo še na vaše vprašanje, ali gre za povezovanje zbirk osebnih podatkov (
  11. člen ZVOP-1) ali zgolj za posredovanje osebnih podatkov (
  12. člen Zakona o varstvu osebnih podatkov na področju obravnavanja kaznivih dejanj (Uradni list RS, št. 177/20; v nadaljevanju ZVOPOKD)) in kako ravnati glede tega. V zvezi s tem vas napotujemo, da raziščete razliko med obema pojmoma s preučitvijo besedila na spletni strani IP: https://www.ip-rs.si/varstvo-osebnih-podatkov/obveznosti-upravljavcev/povezava-zbirk-osebnih-podatkov, kjer je natančno in s primeri opisana razlika med obema konceptoma. Če glede na tehnični opis zahtevane izmenjave podatkov ugotovite, da gre v resnici za povezovanje zbirk osebnih podatkov, morate bodisi vi bodisi uporabnik vaših podatkov vložiti vlogo za povezavo zbirk osebnih podatkov, saj gre za povezovanje »občutljivih« osebnih podatkov oziroma posebnih kategorij osebnih podatkov. Vlogo običajno vloži upravljavec, ki želi ali zaradi zakonske določbe potrebuje povezavo oziroma je pripravil tehnične pogoje za izvedbo povezave, je pa to stvar dogovora med obema upravljavcema. V kolikor pa gre za posredovanje osebnih podatkov in ne za povezavo zbirk osebnih podatkov, pa ravnate skladno z ustreznimi določbami zakona (predvsem že omenjene določbe
  13. člena ZVOPOKD). Glede na to, da sami najbolje poznate specifikacije nameravane izmenjave osebnih podatkov oziroma jo načrtujete skupaj z uporabnikom podatkov, morate tudi to razmejitev (povezovanje zbirk / posredovanje podatkov) opraviti sami. Lepo vas pozdravljamo, Mojca Prelesnik, univ.dipl.prav., informacijska pooblaščenka Pripravila: mag. Polona Merc, univ. dipl. prav., svetovalka IP za varstvo osebnih podatkov O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.