← Slovenija

Načelo najmanjšega obsega podatkov pri delovanju plezalnega centra - IPRS

Načelo najmanjšega obsega podatkov pri delovanju plezalnega centra + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 17.08.2021 Številka: 07121-1/2021/1505 Kategorije: --> Kategorije: Definicija OP, Anonimizacija/psevdonimizacija, Informiranje posameznika, Pravne podlage Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaše zaprosilo za mnenje in sicer se, kot ste pojasnili, pripravljate na zagon plezalnega centra in iščete najenostavnejše možne rešitve. Ugotavljate, da vas pravzaprav osebni podatki o obiskovalcih niti ne zanimajo. Zanima vas le: - plezalsko znanje, - katero karto so kupili (odvisno od starosti, ki jo lahko občasno preverite ob samem obisku), - da so seznanjeni s pravili in da prevzemajo odgovornost v slučaju neupoštevanja. Načeloma bi namesto osebnih podatkov zadoščala neka ID koda. Zanima vas, ali imamo kakšne izkušnje s podobnimi poskusi »izogibanja uporabi osebnih podatkov«? Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi
  2. člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
  3. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba),
  4. točke prvega odstavka
  5. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter
  6. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. Informacijski pooblaščenec (v nadaljevanju IP) uvodoma pojasnjuje, da je vaša želja po minimizaciji obdelave osebnih podatkov oziroma anonimnemu delovanju plezalnega centra legitimna in v osnovi v skladu s temeljnim pristopom zakonodaje o varstvu osebnih podatkov, kjer se osebnih podatkov ne obdeluje, če to ni (nujno) potrebno, kolikor pa izvajanje določene storitve brez obdelave osebnih podatkov ni mogoče, stremi k minimizaciji obdelave osebnih poudarkov in uporabi ukrepov, ki to zagotavljajo, kot je npr. psevdonimizacija. Kot tudi sami ugotavljate, je nabor podatkov, ki bi jih potrebovali za zagotavljanje storitve, relativno majhen in bi zadoščala že identifikacijska koda, ki pa jo je treba šteti za psevdonimizirani osebni podatek. Splošna Uredba vsebuje jasne določbe, da je psevdonimizirane osebne podatke treba obravnavati kot osebne podatke. Uvodna določba 26 uredbe navaja, da »Načela varstva podatkov bi se morala uporabljati za vse informacije v zvezi z določenim ali določljivim posameznikom. Osebne podatke, ki so bili psevdonimizirani in ki jih je mogoče z uporabo dodatnih informacij pripisati posamezniku, bi bilo treba obravnavati kot informacije o določljivem posamezniku.«
  7. točka
  8. člena uredbe definira »psevdonimizacijo“ , ki »pomeni obdelavo osebnih podatkov na tak način, da osebnih podatkov brez dodatnih informacij ni več mogoče pripisati specifičnemu posamezniku, na katerega se nanašajo osebni podatki, če se take dodatne informacije hranijo ločeno ter zanje veljajo tehnični in organizacijski ukrepi za zagotavljanje, da se osebni podatki ne pripišejo določenemu ali določljivemu posamezniku«. Glede na vaše namene in potrebe torej praktično ni mogoče zagotavljati želene storitve brez osebnih podatkov, zato morate podatke o vaših strankah obravnavati kot osebne podatke, četudi so ti psevdonimizirani. Ker pa gre za relativno majhen nabor podatkov, med katerimi ni posebnih vrst osebnih podatkov, so tudi tveganja in vaše dolžnosti manjše. Predvsem morate paziti, da: osebne podatke zberete in uporabljate na ustrezni pravni podlagi – predvsem prideta v poštev bodisi osebna privolitev posameznika (člen 6

(1)a Splošne uredbe) ali podlaga v pogodbi s posameznikom (člen 6
(1)b Splošne uredbe); da posameznike o obdelavi osebnih podatkov ustrezno informirate (člen 13 Splošne uredbe, glej tudi: https://www.ip-rs.si/fileadmin/user_upload/doc/vzorci/VZOREC_OBVESTILA_POSAMEZNIKOM_GLEDE_OBDELAVE_OSEBNIH_PODATKOV.docx); zagotavljate ukrepe za varnost podatkov (člen 32; v pomoč so vam lahko smernice: https://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice_o_zavarovanju_OP.pdf); obdelavo osebnih podatkov ustrezno evidentirate (člen 30; več informacij najdete na: https://www.ip-rs.si/?id=105). Več informacij o dolžnostih upravljavcev osebnih podatkov najdete na: https://www.ip-rs.si/varstvo-osebnih-podatkov/obveznosti-upravljavcev/. S spoštovanjem, Mojca Prelesnik, univ.dipl.prav., informacijska pooblaščenka Pripravil: mag. Andrej Tomšič, namestnik informacijske pooblaščenke O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.