Kršitev varstva osebnih podatkov + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem
- 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 01.03.2022 Številka: 07120-1/2022/66 Kategorije: --> Kategorije: Obveščanje o kršitvah varnosti Informacijski pooblaščenec (v nadaljevanju IP) je prejel vaše zaprosilo za mnenje, v katerem pojasnjujete, da ste kot zaposlena v centru za obveščanje pomotoma na napačno elektronsko pošto poslali določene podatke o posameznikih v zvezi z njihovimi klici na telefonsko številko za klic v sili. Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi
- člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
- aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba),
- točke prvega odstavka
- člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter
- člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. IP uvodoma poudarja, da lahko podaja nezavezujoča mnenja in pojasnila, ne sme pa v okviru mnenja presojati ustreznosti posameznih obdelav osebnih podatkov z vidika skladnosti z obstoječimi predpisi. Presojo o ustreznosti lahko izvede le v okviru konkretnega inšpekcijskega ali upravnega postopka. To pomeni, da IP v okviru izdaje mnenja ne more odločati o tem, ali gre v konkretnem primeru za kršitev varstva osebnih podatkov, temveč lahko zgolj opozori na relevantno pravno podlago. V skladu z določili Splošne uredbe o varstvu podatkov kršitev varstva osebnih podatkov pomeni kršitev varnosti, ki povzroči nenamerno ali nezakonito uničenje, izgubo, spremembo, nepooblaščeno razkritje ali dostop do osebnih podatkov, ki so poslani, shranjeni ali kako drugače obdelani. V primeru zaznave kršitve je treba oceniti verjetnost in resnost posledic za pravice in svoboščine posameznika. Verjetnost je povezana z možnostjo nastanka posledic, resnost pa s škodo, ki jo kršitev lahko povzroči posameznikom. Skladno z uvodno določbo 85 Splošne uredbe o varstvu podatkov kršitev varstva osebnih podatkov lahko, če se ne obravnava ustrezno in pravočasno, zadevnim posameznikom povzroči fizično, premoženjsko ali nepremoženjsko škodo, kot je izguba nadzora nad njihovimi osebnimi podatki ali omejitev njihovih pravic, diskriminacija, kraja ali zloraba identitete, finančna izguba, neodobrena revizija psevdonimizacije, okrnitev ugleda, izguba zaupnosti osebnih podatkov, zaščitenih s poklicno skrivnostjo, ali katerakoli druga znatna gospodarska ali socialna škoda. V primeru kršitve varnosti osebnih podatkov mora upravljavec o njej uradno obvestiti nadzorni organ (v Sloveniji je to IP) brez nepotrebnega odlašanja in najpozneje v 72 urah po seznanitvi s kršitvijo. Upravljavec tega ni dolžan storiti, v kolikor lahko v skladu z načelom odgovornosti dokaže, da ni verjetno, da bi kršitev varnosti osebnih podatkov ogrožala pravice in svoboščine posameznikov. Tudi v primeru, ko upravljavec oceni, da ni verjetno, da bodo pravice in svoboščine zaradi kršitve ogrožene, pa mora biti sposoben svojo odločitev utemeljiti, zato je vse zaznane kršitve priporočljivo dokumentirati. Ob zaznani kršitvi mora upravljavec najprej izvedeti, kaj se je zgodilo, oceniti, kakšne so potencialne škodljive posledice za pravice in svoboščine posameznikov in sprejeti ustrezne ukrepe za odpravo posledic ali vsaj zmanjšanje tveganj. Temu sledijo tudi informacije, ki jih mora vsebovati uradno obvestilo o kršitvi: opis vrste kršitve, kategorije in približno število posameznikov, na katere se nanašajo osebni podatki, vrste in približno število evidenc osebnih podatkov. Ime in kontaktne podatke pooblaščene osebe za varstvo podatkov ali druge kontaktne točke, pri kateri je mogoče dobiti več informacij. opis verjetnih posledic kršitve varstva osebnih podatkov opis ukrepov, ki jih je upravljavec sprejel ali katerih sprejetje predlaga za obravnavanje kršitve, ali pa predvidenih ukrepov za ublažitev morebitnih škodljivih učinkov kršitve. Kadar je verjetno, da kršitev varnosti osebnih podatkov povzroči veliko tveganje za pravice in svoboščine posameznikov, mora upravljavec, skladno s
- členom Splošne uredbe o varstvu podatkov, o kršitvi neposredno obvestiti tudi zadevne posameznike. Posameznike je potrebo obvestiti neposredno, razen, ko bi to zahtevalo nesorazmeren napor. V takem primeru lahko upravljavec posameznike obvesti preko javnega sporočila ali podobnega ukrepa, s katerim so posamezniki, na katere se nanašajo osebni podatki, enako učinkovito obveščeni. IP dodaja še, da je v skladu z določili Splošne uredbe o varstvu podatkov neukrepanje ob zaznavi kršitev varnosti osebnih podatkov in neobveščanje nadzornega organa, ko je to potrebno, samostojna kršitev, za katero je predpisana globa. IP ponavlja, da v okviru mnenja ne more presojati, ali so v konkretnem primeru izpolnjeni pogoji za prijavo kršitve varnosti osebnih podatkov oziroma za obveščanje posameznikov o kršitvi. To je namreč naloga upravljavca, ki mora odločitev sprejeti ob upoštevanju zgoraj navedenih kriterijev. V upanju, da st dobili odgovor na svoje vprašanje, vas lepo pozdravljamo. Mojca Prelesnik, univ.dipl.prav., informacijska pooblaščenka Pripravila: Neja Domnik, mag. prav., asistentka svetovalca pri IP O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026