← Slovenija

Mnenje glede uporabe programskega vmesnika Google Contacts - IPRS

Mnenje glede uporabe programskega vmesnika Google Contacts + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 02.06.2011 Številka: 0712-1/2011/1428 Kategorije:Svetovni splet --> Kategorije: Svetovni splet Informacijski pooblaščenec je 26. 5. 2011 prejel vaše sporočilo, v katerem sprašujete za mnenje glede uporabe Gmail API za izvoz kontaktov iz Gmail adresarja. Kot ste navedli, Gmail API omogoča izvoz kontaktov na zahtevo, in sicer je treba vpisati svoje geslo in uporabniško ime za Gmail in Gmail pošlje skozi API vse e-naslove kontaktov. Kot navajate, bi vaša aplikacija: 1. zahtevala vpis Gmail kontaktov v spletno formo (brez shranjevanja teh podatkov); 2. prebrala kontakte iz Gmaila (brez shranjevanja teh kontaktov); 3. poslala e-pošto z vsebino (uporabnik naj bi imel vpogled v vsebino e-pošte pred pošiljanjem); 4. zabeležila ID in e-naslov pošiljatelja ter t.i. hash vrednost e-naslova osebe, kateri je bilo sporočilo poslano. Avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, zato vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi 7. točke 1. odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter 2. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, v nadaljevanju ZInfP), posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. Pooblaščenec uvodoma podaja opredelitve nekaterih bistvenih pojmov glede na določbe ZVOP-1 (pojem osebnega podatka, obdelave osebnih podatkov in zbirke osebnih podatkov). Osebni podatek po določbah 1. tč. 6. čl. ZVOP-1 pomeni katerikoli podatek, ki se nanaša na določeno ali določljivo fizično osebo, torej posameznika, na glede na obliko, v kateri je izražen. Posameznik pa je določena ali določljiva fizična oseba, na katero se nanaša osebni podatek, pri čemer je določljiva, če se jo lahko neposredno ali posredno identificira s pomočjo njenih identifikacijskih številk (npr. EMŠO, davčna številka, številka zdravstvenega zavarovanja, telefonska številka, registrska številka vozila), ali s sklicevanjem na dejavnike, ki so značilni za njeno fizično, fiziološko, duševno, ekonomsko, kulturno ali družbeno identiteto (npr. zaposlitev, naslov, funkcijo, položaj ali status v določenem subjektu, ipd.), pri čemer način identifikacije ne povzroča velikih stroškov, nesorazmerno velikega napora ali ne zahteva veliko časa. Obdelava osebnih podatkov je v 3. tč. 6. čl. ZVOP-1 definirana kot kakršnokoli delovanje ali niz delovanj, ki se izvaja v zvezi z osebnimi podatki, ki so avtomatizirano obdelani ali ki so pri ročni obdelavi del zbirke osebnih podatkov ali so namenjeni vključitvi v zbirko osebnih podatkov, zlasti zbiranje, pridobivanje, vpis, urejanje, shranjevanje, prilagajanje ali spreminjanje, priklicanje, vpogled, uporaba, sporočanje in podobno. Zbirka osebnih podatkov je v skladu s 5. tč. 6. čl. ZVOP-1 vsak strukturiran niz podatkov, ki vsebuje vsaj en osebni podatek, ki je dostopen na podlagi meril, ki omogočajo uporabo ali združevanje podatkov, ne glede na to, ali je niz centraliziran, decentraliziran ali razpršen na funkcionalni ali geografski podlagi; strukturiran niz podatkov je niz podatkov, ki je organiziran na takšen način, da določi ali omogoči določljivost posameznika. Kljub temu, da se za osebne podatke, ki jih uporabljajo posamezniki izključno za zasebno rabo (npr. osebni adresar), določbe ZVOP-1 ne uporabljajo (1. odst. 7. čl. ZVOP-1), pa je treba v primeru, da posameznik take osebne podatke posreduje ponudniku določene storitve, ki jih vključi v zbirko osebnih podatkov , upoštevati določbe ZVOP-1. Kot že rečeno je namreč obdelava osebnih podatkov v 3. tč. 6. čl. ZVOP-1 definirana kot kakršnokoli delovanje, ki se izvaja v zvezi z osebnimi podatki, ki so del zbirke osebnih podatkov ali so namenjeni vključitvi v zbirko osebnih podatkov. Programski vmesnik Google Contacts API omogoča odjemalskim aplikacijam pridobitev in druge operacije nad podatki iz Google-ovih storitev, kot so Gmail, Reader, Calendar in druge. S pomočjo tega vmesnika lahko uporabnik enostavno izvozi svoje kontakte v spletna družbena omrežja, kot je Facebook, in v druge spletne storitve. Omenjeni vmesnik je mogoče uporabiti tudi kot pripomoček za t.i. virusni marketing, ki deluje na podlagi priporočil. Informacijski pooblaščenec je o virusnem marketingu že pisal v smernicah »Informirani potrošniki - komu dajemo katere osebne podatke in zakaj?«, zaradi širše uporabnosti pričujočega mnenja pa v nadaljevanju podajamo opis virusnega marketinga iz omenjenih smernic. Virusni marketing je ena od oblik marketinga, ki temelji na širjenju sporočila od »ust do ust«. Izgleda pa nekako takole: Ana obišče zanimivo spletno stran, kjer oglašujejo nagradno igro. Glavna nagrada je najnovejši CD njene najljubše pevke. Za sodelovanje v nagradni igri se mora Ana le prijaviti in vpisati e-mail naslove svojih prijateljev, ki jim nato pošlje vabilo za sodelovanje v nagradni igri. S tem Ana sodeluje v žrebanju za obljubljeno nagrado. V bistvu gre za to, da se z obljubo nagrade premami potrošnike, da svojim prijateljem sami pošljejo oglase v imenu podjetja. Ponudniki takšnih storitev pogosto štejejoi, da v tem procesu oni niso v vlogi nekoga, ki zbira in obdeluje osebne podatke (e-mail naslove) brez privolitve lastnikov, temveč le v vlogi ponudnika storitve posredovanja elektronske pošte. Ena od vrst virusnega marketinga je tudi sistem priporočanja povezav. Gre za spletne strani z gumbom "Priporočite to stran prijatelju". S klikom na to povezavo se odpre posebno okno, ki vsebuje prazna polja, kamor je potrebno vnesti (vsaj) elektronski naslov osebe, ki ji želi obiskovalec priporočiti spletno stran oziroma njeno vsebino. Naslovniku se s tem posreduje sporočilo, kjer med drugim piše, da mu njegov prijatelj priporoča ogled strani. Kako je z odgovornostjo ponudnikov v takšnem primeru? Odgovornost za pošiljanje elektronskih sporočil s pomočjo virusnega marketinga je primarno na strani potrošnika, ki v sistem vnese elektronske naslove svojih bližnjih. Podjetje je v takšnem primeru zgolj ponudnik infrastrukture, ki takšno storitev omogoča, in ne more prevzemati odgovornosti za dejanja uporabnikov svojih storitev, toda le če so izpolnjeni naslednji pogoji:

  1. a)posameznik je tisti, ki vnese e-naslove prijateljev in odloči, komu bo sporočilo poslano
  2. b)oglasno sporočilo, poslano potrošniku preko njegovega prijatelja, mora jasno navajati, kdo je pobudnik pošiljanja sporočila;
  3. c)potrošnik mora imeti možnost prebrati celotno oglasno sporočilo, ki ga pošlje svojemu prijatelju, še preden se za to odloči. Le tako namreč lahko potrošnik prevzame odgovornost za vsebino sporočila. Podjetje ne sme nikakor spreminjati vsebine poslanega sporočila.
  4. d)podjetje ne sme shranjevati ali drugače obdelovati elektronskih naslovov in drugih podatkov potrošnikov, ki jih vnesejo njihovi prijatelji. Pooblaščenec priporoča, da se pri izvajanju virusnega marketinga držite navedenih priporočil. Pravila ravnanja za izvajanje virusnega marketinga po elektronski poti, ki jih je pripravila FEDMA in kot primerna potrdila Delovna skupina iz člena 29 (Article 29 Working Party ), pa določajo, da bi bil sistem priporočil, dopusten pod naslednjimi pogoji: 1. posameznik mora potrditi, da ima za posredovanje osebnih – kontaktnih podatkov tretjega njegovo osebno privolitev; 2. posamezniku ste dolžni predlagati, da tretjega – posameznika, katerega osebne podatke vam je posredovala, s tem seznani; 3. pred prvim kontaktom ste dolžni preveriti, ali vam ni morda tretji, katerega osebne podatke ste pridobili od stranke, predhodno že prepovedal uporabo njegovih osebnih podatkov za namene neposrednega trženja. Pooblaščenec posebej opozarja na vidik shranjevanja e-naslovov vabljenih oseb. Če bi namreč ponudnik storitve shranjeval e-naslove posameznikov, katerim je oseba poslala priporočilo, bi s tem ustvaril zbirko osebnih podatkov. Vsaka obdelava osebnih podatkov, ki so del zbirke ali pa namenjeni vključitvi vanjo, lahko poteka zgolj na podlagi določb ZVOP-1. ZVOP-1 v 10. čl. določa, da je obdelava osebnih podatkov v zasebnem sektorju zakonita, če tako obdelavo določa zakon, ali pa, če je posameznik v to privolil. V primeru sistema priporočil (virusni marketing) ponudnik sistema nima zakonske podlage za pridobivanje osebnih podatkov tretjih oseb, niti nima neposredne privolitve tretjih oseb za obdelavo njihovih osebnih podatkov za vnaprej določen namen. Podobna previdnost velja pri izpolnjevanju drugih pogojev (a do
  5. c)– če bi spreminjali vsebino poslanega sporočila (npr. z dodajanjem lastne vsebine, reklamnih sporočil ipd.) ali pa pošiljali v lastnem imenu, ste lahko odgovorni za pošiljanje nezaželene e-pošte. Pooblaščenec zato priporoča, da se - poleg upoštevanja ostalih zgoraj navedenih priporočil – shranjevanju e-mail naslovov vabljenih oseb izognete tako, da s pomočjo enosmernih zgoščevalnih algoritmov shranite le zgoščeno vrednost (angl. hash) e-naslova ali povezave, ki ne omogoča (povratne ali drugačne) povezave z določenim ali določljivim posameznikom do takrat, dokler se vabljena oseba sama ne odzove na prejeto priporočilo. Na ta način boste pri sebi shranili le takšen podatek, ki ne omogoča določljivosti osebe, določljivost pa je možna šele takrat, ko se vam vabljena oseba oglasi - takrat lahko razberete, katera hash vrednost ji pripada in posledično ustrezno pripišete pridobljeno ugodnost tistemu, ki je to osebo povabil. Pooblaščenec posebej opozarja še na en vidik, ki je pomemben v povezavi z izvozom podatkov iz adresarja Google-ovih storitev. Google namreč v adresar avtomatsko doda vse osebe, s katerimi je posameznik komuniciral (tudi če je npr. na njihovo sporočilo odgovoril avtomatsko), zato je težko pričakovati, da bi lahko bil posameznik resnično prepričan, da ima privolitev teh oseb. Gre torej za dodaten argument, zakaj bi se morali izogniti hrambi e-naslovov vabljenih oseb, prav tako pa vam priporočamo, da uporabnike jasno seznanite, da naj bodo previdni pri takšnemu pošiljanju na vse svoje kontakte. Povsem realno je namreč pričakovati, da bodo nekateri od prejemnikov prejeto e-pošto dojeli kot nezaželeno pošto in posledično podali prijavo inšpekcijskim organom. Priporočamo vam, da se seznanite tudi z vsebino naslednjih smernic Informacijskega pooblaščenca: • Smernice Informacijskega pooblaščenca za oblikovanje izjave o varstvu osebnih podatkov na spletnih straneh (http://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice-za-oblikovanje-izjave-o-varstvu-osebnih-podatkov-na-spletnih-straneh.pdf) • Kodeks obnašanja pri zbiranju osebnih podatkov (http://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice__kodeks_obnasanja_pri_zbiranju_OP-slo.pdf) • Informirani potrošniki - komu dajemo katere osebne podatke in zakaj? (http://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Potrosniki_koncna_web.pdf) Prijazen pozdrav. Informacijski pooblaščenec: Nataša Pirc Musar, univ.dipl.prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.
  6. si)Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.