← Slovenija

Dostop do telefona brez soglasja zaposlenega - IPRS

Dostop do telefona brez soglasja zaposlenega + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 11.05.2021 Številka: 07121-1/2021/904 Kategorije:Delovna razmerja, Moderne tehnologije --> Kategorije: Delovna razmerja, Moderne tehnologije Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaše dodatno vprašanje v zvezi z našim mnenjem št 07121-1/2021/686, z dne
  2. Dodatno pojasnjujete, da od delodajalca niste prejeli nobenih navodil na katero napravo naj bi aplikacijo namestili, zato ste si aplikacijo premestili na služben mobilni telefon (mobilnik je v lasti delodajalca), ker niste želeli, da bi aplikacija dostopala do podatkov na vašem zasebnem telefonu. Zaradi načina dela morate službeni mobilni telefon imeti vedno pri sebi. Od delodajalca niste prejeli pojasnila, do česa bo aplikacija dostopala oz. niste podali soglasja za dostope. Navajate, da ima aplikacija prek telefona še vedno kompleten dostop do vseh naštetih podatkov (vključno z lokacijo) in deluje samo prek NFC povezave. Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z
  3. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
  4. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov),
  5. točko prvega odstavka
  6. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju: ZVOP-1) ter
  7. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju: ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. Uvodoma poudarjamo, da lahko IP presojo zakonitosti obdelave osebnih podatkov za konkretni primer IP izvede le v konkretnem inšpekcijskem ali drugem ustreznem postopku. IP se je na splošno opredelil do vašega vprašanja že v mnenju št. 07121-1/2021/686, z dne
  8. 2021, zato se sklicujemo na navedbe v navedenem mnenju in jih v tem mnenju ne ponavljamo. Glede na nove navedbe v vašem dopisu, IP sklepa, da ste od delodajalca prejeli službeni telefon v osebno uporabo – to pomeni, da ga uporabljate izključno vi sami. V tem primeru glede zagotavljanja varstva osebnih podatkov zaposlenih velja podobno, kot če bi uporabljali svojo napravo. Za namestitev aplikacij na telefon po navodilih delodajalca bi morali podati privolitev, ker tako zahteva
  9. člen ZEKom-1, privolitev pa mora biti podana v skladu s Splošno uredbo. Kot smo tudi že pojasnili v prejšnjem mnenju, mora za obdelavo osebnih podatkov (npr. beleženje, zbiranje, pregledovanje in uporaba zbranih podatkov za izvajanje kadrovskih ali drugih namenov prek aplikacije), obstajati ustrezna pravna podlaga v skladu s členom 6

(1)Splošne uredbe ali
  1. členom ZDR-
  2. Dodati velja, da morajo biti osebni podatki ustrezni, relevantni in omejeni na to, kar je potrebno za namene, za katere se obdelujejo (člen 5
(1)(
  1. c)Splošne uredbe; načelo najmanjšega obsega podatkov). Navedeno v praksi na primer pomeni, da če je aplikacija namenjena beleženju delovnega časa, na splošno ne bi bilo v skladu z namenom delovanja aplikacije, da bi dostopala tudi do fotografij, lokacije in podobno, če ti podatki niso potrebni za beleženje delovnega časa, čemur je aplikacija namenjena. Izhajajoč iz vašega dopisa, menite, da ima aplikacija preširok dostop do podatkov glede na njen namen. Ob tem se sicer postavlja vprašanje, ali delodajalec tudi obdeluje vse osebne podatke, do katerih ima aplikacija dostop. Odgovor je pomemben, saj če delodajalec kljub »možnosti dostopa« te možnosti »ne izkoristi«, ne pride do obdelave osebnih podatkov – v tem primeru je torej načelo najmanjšega obsega podatkov spoštovano, ne glede na široko možnost dostopa. Kljub temu pa, če obstaja možnost dostopa do podatkov, do katerih sicer delodajalec ne bi imel pravice, to krši pravila varne obdelav osebnih podatkov in princip vgrajenega in privzetega varstva osebnih podatkov (kot že pojasnjeno uvodoma, IP v tem mnenju ne trdi, da navedeno velja za konkretni primer, saj lahko presojo zakonitosti v konkretnem primeru IP opravi le v inšpekcijskem ali drugem ustreznem postopku). Člen 25 Splošne uredbe, določa: Ob upoštevanju najnovejšega tehnološkega razvoja, stroškov izvajanja ter narave, obsega, okoliščin in namenov obdelave, pa tudi tveganj za pravice in svoboščine posameznikov, ki so povezana z obdelavo in se razlikujejo po verjetnosti in resnosti, upravljavec tako v času določanja sredstev obdelave kot tudi v času same obdelave izvaja ustrezne tehnične in organizacijske ukrepe, kot je psevdonimizacija, ki so oblikovani za učinkovito izvajanje načel varstva podatkov, kot je načelo najmanjšega obsega podatkov, ter v obdelavo vključi potrebne zaščitne ukrepe, da se izpolnijo zahteve te uredbe in zaščitijo pravice posameznikov, na katere se nanašajo osebni podatki. Upravljavec izvede ustrezne tehnične in organizacijske ukrepe, s katerimi zagotovi, da se privzeto obdelajo samo osebni podatki, ki so potrebni za vsak poseben namen obdelave. Ta obveznost velja za količino zbranih osebnih podatkov, obseg njihove obdelave, obdobje njihove hrambe in njihovo dostopnost. S takšnimi ukrepi se zagotovi zlasti, da osebni podatki niso samodejno dostopni nedoločenemu številu posameznikov brez posredovanja zadevnega posameznika. Kot smo že pojasnili v mnenju št. 07121-1/2021/686, bi moral delodajalec sprejeti tudi interni akt, ki bi urejal uporabo aplikacije in določal tudi dostopne pravice pri delodajalcu za dostop do podatkov zbranih z aplikacijo. Pojasnili smo tudi, da bi moral za zagotovitev skladnosti s Splošno uredbo, delodajalec zaposlene ustrezno obvestiti o vseh okoliščinah obdelave osebnih podatkov v zvezi z uporabo aplikacije – vključno z informacijami o namenih obdelave, pravni podlagi, rokih hrambe, ipd. Če menite, da je v konkretnem primeru prišlo do kršitve varstva osebnih podatkov, lahko vložite tudi inšpekcijsko prijavo. Za ta namen lahko uporabite tudi naš obrazec: Prijava kršitve varstva osebnih podatkov (Obrazec ZIN PRIJAVA). Več o vložitvi inšpekcijske prijave si lahko preberete na: https://www.ip-rs.si/varstvo-osebnih-podatkov/pravice-posameznika/vlo%C5%BEitev-prijave. Lep pozdrav, Pripravil: Anže Novak, univ. dipl. prav. Svetovalec pooblaščenca za preventivo Mojca Prelesnik, univ. dipl. prav. informacijska pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.
  2. si)Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.