Interna evidenca USB ključev kot osebni podatki + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem
- 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 09.02.2011 Številka: 0712-24/2011 Kategorije:Zavarovanje osebnih podatkov --> Kategorije: Zavarovanje osebnih podaktov Informacijski pooblaščenec je 1.2.2011 prejel vaš dopis, kjer navajate, da želite v okviru sistema zaščite na Ministrstvu za promet vgraditi kontrolo priklapljanja zunanjih USB naprav. Navajate, da to nameravate storiti s pomočjo protivirusne zaščite Sophos in sicer tako, da boste vnesli določene informacije o službenih in neslužbenih USB ključih (in drugih napravah) – pri službenih USB napravah boste vnesli uporabniško ime posameznega uporabnika, pri neslužbenih USB napravah pa boste vnesli znak /. Ko bo lastništvo USB naprav vzpostavljeno, boste blokirali vse neslužbene USB naprave, le v izjemnih primerih pa boste dovolili uporabo USB naprave, ki ni last ministrstva. Zanima vas mnenje Pooblaščenca glede varstva osebnih podatkov v tem primeru. Avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, zato vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
- točke
- odstavka
- člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1; ZVOP-1) ter
- člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 - ZUstS-A; ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. Seznam USB naprav z uporabniškimi imeni zaposlenih, ki te naprave uporabljajo, v okoliščinah, kakor ste jih navedli v dopisu, ne predstavlja pretiranega posega v zasebnost, zato z vidika ZVOP-1 ni sporen. Je pa pri takšni implementaciji varnostne politike potrebno zagotoviti, da proti virusni program ne bo omogočal privilegiranim uporabnikom (npr. sistemskim administratorjem) vpogleda v vsebino USB naprav, ki jih bodo uporabniki priključili na delovne postaje. Prav tako mora biti jasno opredeljeno postopanje v primeru odkritja virusa na priključeni USB napravi, s temi pravili pa mora biti vnaprej seznanjen vsak uporabnik. Vprašanje varstva oziroma kršitve osebnih podatkov po ZVOP-1 je vselej povezano z obdelavo osebnih podatkov in z zbirkami osebnih podatkov. ZVOP-1 osebne podatke opredeljuje kot katerekoli podatke, ki se nanašajo na posameznika, ne glede na obliko, v kateri so izraženi. Obdelava osebnih podatkov je kakršnokoli delovanje ali niz delovanj, ki se izvaja v zvezi z osebnimi podatki, ki so avtomatizirano obdelani ali ki so pri ročni obdelavi del zbirke osebnih podatkov ali so namenjeni vključitvi v zbirko osebnih podatkov, zlasti zbiranje, pridobivanje, vpis, urejanje, shranjevanje, prilagajanje ali spreminjanje, priklicanje, vpogled, uporaba, razkritje s prenosom, sporočanje, širjenje ali drugo dajanje na razpolago, razvrstitev ali povezovanje, blokiranje, anonimiziranje, izbris ali uničenje. Zbirka osebnih podatkov pa je vsak strukturiran niz podatkov, ki vsebuje vsaj en osebni podatek, ki je dostopen na podlagi meril, ki omogočajo uporabo ali združevanje podatkov, ne glede na to ali je niz centraliziran, decentraliziran ali razpršen na funkcionalni ali geografski podlagi; strukturiran niz podatkov je niz podatkov, ki je organiziran na takšen način, da določi ali omogoči določljivost posameznika. Uporabniško ime, kakor ste ga izpostavili v vašem dopisu, sicer lahko predstavlja osebni podatek. Prav tako bi seznam takšnih uporabniških imen v določenih okoliščinah lahko predstavljal zbirko osebnih podatkov. Vendar Pooblaščenec meni, da gre v tem primeru za implementacijo varnostne politike organizacije, ki je z vidika zagotavljanja ustrezne (informacijske) varnosti nujna. Zato tudi seznam USB naprave v aplikaciji Sophos ne predstavlja posega v zasebnost, seveda pod pogojem, da vsebuje zgolj podatke o oznaki USB naprave oziroma uporabniškem imenu osebe, ki takšno napravo uporablja. Pomembno je, da pri zasledovanju informacijske varnosti uporabite ukrepe, ki omogočajo uresničevanje ciljev varnostne politike s čim manjšim poseganjem v zasebnost uporabnikov. V tem konkretnem primeru je dopustno (in torej ne gre za kršitev določb ZVOP-1), da v namensko aplikacijo vnesete seznam USB naprav in s tem onemogočite prikapljanje neslužbenih USB naprav na službene delovne postaje. Pri tem je potrebno zagotoviti, da aplikacija, ki tak seznam hrani (v tem primeru Sophos), ne omogoča tistim, ki jo bodo uporabljali (npr. sistemski administratorji), vpogleda v vsebino USB naprav navadnih uporabnikov. Izjemoma je pregled naprave dovoljen le, če poteka avtomatizirano in zgolj z namenom odkrivanja virusov - ne branja vsebine (tako npr. Sophos proti virusni program najprej samodejno pregleda vsako priključeno USB napravo). Prav tako je potrebno v internih pravilih organizacije opredeliti (razen če je to že opredeljeno) postopanje v primeru samodejnega odkritja virusa na priklopljeni USB napravi. Ob tem je seveda potrebno uporabnike predhodno seznaniti s postopki, ki se bodo izvedli, če bo na njihovi USB napravi odkrit virus ali druga škodljiva programska koda. Prijazen pozdrav, Informacijski pooblaščenec: Nataša Pirc Musar O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026