Občutljivi osebni podatki in katalog zbirk osebnih podatkov + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem
- 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 06.01.2008 Številka: 0712-1134/2007/2 Kategorije:Občutljivi OP, Register zbirk osebnih podatkov --> Kategorije: Register zbirk osebnih podatkov, Občutljivi OP Spoštovani, Informacijski pooblaščenec (v nadaljevanju Pooblaščenec) je dne 20.12.2007 prejel vaše e-sporočilo, v katerem nas sprašujete: Ali so podatki o imenu, priimku, naslovu stalnega prebivališča, EMŠO, davčni številki, kopiji osebnega dokumenta, številki osebnega dokumenta ter številki bančnega računa obravnavani kot občutljivi osebni podatki in, ali ste Državnemu nadzornemu organu za varstvo osebnih podatkov, tudi ob dejstvu, da imate največ 8 zaposlenih delavcev, dolžni priglasiti svoj katalog zbirk osebnih podatkov? V nadaljevanju vam na podlagi predstavljenega dejanskega stanja ter na podlagi
- točke prvega odstavka
- člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 86/04, 113/05, 51/07-ZUstS in 67/07, v nadaljevanju ZVOP-1) ter
- člena Zakona o Informacijskem pooblaščencu (Uradni list RS št. 113/05 in 51/07-ZUstS) posredujemo naše neobvezno mnenje v zvezi z vašimi vprašanji:
- Osebni podatki, ki jih nameravate pridobivati od komitentov in jih navajate v svojem vprašanju, po določbah ZVOP-1 niso občutljivi osebni podatki.
- Po mnenju Informacijskega pooblaščenca, v vašem primeru niste dolžni izdelati pravilnika o zavarovanju zbirk osebnih podatkov, niti niste katalogov zbirk osebnih podatkov dolžni posredovati Informacijskemu pooblaščencu. O b r a z l o ž i t e v: 1 Splošno o podlagah za obdelavo osebnih podatkov Zbirka osebnih podatkov je v skladu s
- točko
- člena ZVOP-1 vsak strukturiran niz podatkov, ki vsebuje vsaj en osebni podatek, ki je dostopen na podlagi meril, ki omogočajo uporabo ali združevanje podatkov, ne glede na to, ali je niz centraliziran, decentraliziran ali razpršen na funkcionalni ali geografski podlagi; strukturiran niz podatkov je niz podatkov, ki je organiziran na takšen način, da določi ali omogoči določljivost posameznika. Upravljavec osebnih podatkov je v skladu s
- točko
- člena ZVOP-1 fizična ali pravna oseba ali druga oseba javnega ali zasebnega sektorja, ki določa namene in sredstva obdelave osebnih podatkov oziroma oseba, določena z zakonom, ki določa tudi namene in sredstva obdelave. ZVOP-1 v tretjem poglavju ureja zavarovanje osebnih podatkov.
- člen ZVOP-1 določa vsebino zavarovanja osebnih podatkov. Prvi odstavek tega člena tako določa, da zavarovanje osebnih podatkov obsega organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena obdelava teh podatkov tako, da se:
- varujejo prostori, oprema in sistemsko programska oprema, vključno z vhodno-izhodnimi enotami;
- varuje aplikativna programska oprema, s katero se obdelujejo osebni podatki;
- preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih;
- zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov;
- omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov. Drugi odstavek istega člena določa, da morajo v primeru obdelave osebnih podatkov, ki so dostopni preko telekomunikacijskega sredstva ali omrežja, morajo strojna, sistemska in aplikativno programska oprema zagotavljati, da je obdelava osebnih podatkov v zbirkah osebnih podatkov v mejah pooblastil uporabnika osebnih podatkov. Tretji odstavek istega člena v nadaljevanju določa, da morajo biti postopki in ukrepi za zavarovanje osebnih podatkov ustrezni glede na tveganje, ki ga predstavlja obdelava in narava določenih osebnih podatkov, ki se obdelujejo. Zadnji odstavek istega člena pa določa, da morajo funkcionarji, zaposleni in drugi posamezniki, ki opravljajo dela ali naloge pri osebah, ki obdelujejo osebne podatke, varovati tajnost osebnih podatkov, s katerimi se seznanijo pri opravljanju njihovih funkcij, del in nalog. Dolžnost varovanja tajnosti osebnih podatkov jih obvezuje tudi po prenehanju funkcije, zaposlitve, opravljanja del ali nalog ali opravljanja storitev pogodbene obdelave. Dolžnost zavarovanja osebnih podatkov pa ZVOP-1 ureja
- členu, ki v prvem odstavku določa, da so upravljavci osebnih podatkov in pogodbeni obdelovalci dolžni zagotoviti zavarovanje osebnih podatkov na način iz zgoraj navedenega
- člena ZVOP-
- V drugem odstavku istega člena pa je določeno, da upravljavci osebnih podatkov v svojih aktih predpišejo postopke in ukrepe za zavarovanje osebnih podatkov ter določijo osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki lahko zaradi narave njihovega dela obdelujejo določene osebne podatke. Obveščanje o zbirkah osebnih podatkov ureja ZVOP-1 v četrtem poglavju, kjer je v
- členu določena obveznost upravljavca osebnih podatkov, da za vsako zbirko osebnih podatkov vzpostavi katalog zbirke osebnih podatkov, ki vsebuje:
- naziv zbirke osebnih podatkov;
- podatke o upravljavcu osebnih podatkov (za fizično osebo: osebno ime, naslov opravljanja dejavnosti ali naslov stalnega ali začasnega prebivališča, za samostojnega podjetnika posameznika pa še firmo, sedež in matično številko; za pravno osebo: naziv oziroma firmo in naslov oziroma sedež upravljavca osebnih podatkov in matično številko);
- pravno podlago za obdelavo osebnih podatkov;
- kategorije posameznikov, na katere se nanašajo osebni podatki;
- vrste osebnih podatkov v zbirki osebnih podatkov;
- namen obdelave;
- rok hrambe osebnih podatkov;
- omejitve pravic posameznikov glede osebnih podatkov v zbirki osebnih podatkov in pravno podlago omejitev;
- uporabnike ali kategorije uporabnikov osebnih podatkov, vsebovanih v zbirki osebnih podatkov;
- dejstvo, ali se osebni podatki iznašajo v tretjo državo, kam, komu in pravno podlago iznosa;
- splošen opis zavarovanja osebnih podatkov;
- podatke o povezanih zbirkah osebnih podatkov iz uradnih evidenc ter javnih knjig;
- podatke o zastopniku iz tretjega odstavka
- člena tega zakona (za fizično osebo: osebno ime, naslov opravljanja dejavnosti ali naslov stalnega ali začasnega prebivališča, za samostojnega podjetnika posameznika pa še firmo, sedež in matično številko; za pravno osebo: naziv oziroma firmo in naslov oziroma sedež upravljavca osebnih podatkov in matično številko). Upravljavec osebnih podatkov mora skladno z drugim odstavkom
- člena ZVOP-1 skrbeti za točnost in ažurnost vsebine kataloga. V
- členu ZVOP-1 je določeno, da mora upravljavec osebnih podatkov posredovati podatke iz 1., 2., 4., 5., 6., 9., 10., 11.,
- in
- točke prejšnjega odstavka Državnemu nadzornemu organu za varstvo osebnih podatkov (t.j. Informacijskemu pooblaščencu, v nadaljevanju Pooblaščencu) najmanj 15 dni pred vzpostavitvijo zbirke osebnih podatkov ali pred vnosom nove vrste osebnih podatkov. Pooblaščencu mora posredovati tudi spremembe teh podatkov, in sicer najkasneje v osmih dneh od dneva spremembe. 2 Novela ZVOP-1 Zakon o spremembah in dopolnitvah Zakona o varstvu osebnih podatkov (Uradni list RS, št. 67/07, v nadaljevanju ZVOP-1A) v prvem členu določa, da se v ZVOP-1 za tretjim odstavkom
- člena dodata nov četrti in peti odstavek. Vsebini teh dveh odstavkov sta določeni v drugem in tretjem odstavku prvega člena ZVOP-1A in določata, da upravljavcem osebnih podatkov z manj kot 50 zaposlenimi ni treba izpolniti obveznosti iz drugega odstavka
- člena in obveznosti iz
- ter
- člena zakona (ZVOP-1 op. Pooblaščenca). Vendar pa že omenjeni tretji odstavek
- člena ZVOP-1A med drugim določa, da se izjeme iz prejšnjega odstavka ne uporabljajo za zbirke osebnih podatkov, ki jih vodijo upravljavci zbirk osebnih podatkov iz javnega sektorja, notarji, odvetniki, detektivi, izvršitelji, izvajalci zasebnega zavarovanja, zasebni zdravstveni delavci, izvajalci zdravstvenih storitev ter za upravljavce osebnih podatkov, ki vodijo zbirke, ki vsebujejo občutljive osebne podatke in je obdelava občutljivih osebnih podatkov del njihove registrirane dejavnosti. 3 O občutljivih osebnih podatkih Občutljivi osebni podatki po določbah ZVOP-1 uživajo še strožje varstvo kot »navadni« osebni podatki. Definicija občutljivega osebnega podatka je natančno opredeljena v
- točki
- člena ZVOP1, ki določa, da so občutljivi osebni podatki, podatki o rasnem, narodnem ali narodnostnem poreklu, političnem, verskem ali filozofskem prepričanju, članstvu v sindikatu, zdravstvenem stanju, spolnem življenju, vpisu ali izbrisu v ali iz kazenske evidence ali evidenc, ki se vodijo na podlagi zakona, ki ureja prekrške; občutljivi osebni podatki so tudi biometrične značilnosti, če je z njihovo uporabo mogoče določiti posameznika v zvezi s kakšno od prej navedenih okoliščin. Obdelavo občutljivih osebnih podatkov ureja
- člen ZVOP-1, po katerem se občutljivi osebni podatki lahko obdelujejo le v naslednjih primerih:
- če je posameznik za to podal izrecno osebno privolitev, ki je praviloma pisna, v javnem sektorju pa tudi določena z zakonom;
- če je obdelava potrebna zaradi izpolnjevanja obveznosti in posebnih pravic upravljavca osebnih podatkov na področju zaposlovanja v skladu z zakonom, ki določa tudi ustrezna jamstva pravic posameznika;
- če je obdelava nujno potrebna za varovanje življenja ali telesa posameznika, na katerega se osebni podatki nanašajo, ali druge osebe, kadar posameznik, na katerega se osebni podatki nanašajo, fizično ali poslovno ni sposoben dati svoje privolitve iz
- točke tega člena;
- če jih za namene zakonitih dejavnosti obdelujejo ustanove, združenja, društva, verske skupnosti, sindikati ali druge nepridobitne organizacije s političnim, filozofskim, verskim ali sindikalnim ciljem, vendar le, če se obdelava nanaša na njihove člane ali na posameznike, ki so v zvezi s temi cilji z njimi v rednem stiku, ter če se ti podatki ne posredujejo drugim posameznikom ali osebam javnega ali zasebnega sektorja brez pisne privolitve posameznika, na katerega se nanašajo;
- če je posameznik, na katerega se nanašajo občutljivi osebni podatki, te javno objavil brez očitnega ali izrecnega namena, da omeji namen njihove uporabe;
- če jih za namene zdravstvenega varstva prebivalstva in posameznikov ter vodenja ali opravljanja zdravstvenih služb obdelujejo zdravstveni delavci in zdravstveni sodelavci v skladu z zakonom;
- če je to potrebno zaradi uveljavljanja ali nasprotovanja pravnemu zahtevku;
- če tako določa drug zakon zaradi izvrševanja javnega interesa. 4 Sklepno Navedena definicija občutljivega osebnega podatka pomeni, da osebni podatki komitentov, s katerimi za potrebe svoje dejavnosti upravljajo banke, niso občutljivi osebni podatki. Posledično v navedeno kategorijo ne spada noben osebni podatek komitenta, s katerim boste razpolagali v vaši banki. Izpostavljena določba novele ZVOP-1 določa, da od njene uveljavitve dalje, upravljavci osebnih podatkov, ki imajo manj kot 50 zaposlenih, niso dolžni sprejemati internih aktov za zavarovanje osebnih podatkov, niti niso dolžni katalogov zbirk osebnih podatkov posredovati Pooblaščencu, razen v primerih, ki jih določa ZVOP-
- Upoštevajoč to določbo in dejstvo, da dejavnost bančništva ni opredeljena v tretjem odstavku
- člena ZVOP-1A, za vas dolžnost sporočanja katalogov zbirk osebnih podatkov Pooblaščencu ne velja. Povsem sklepno pa v zvezi s fotokopijami osebnih dokumentov, ki jih po svojih navedbah nameravate pridobivati od komitentov, Pooblaščenec pojasnjuje, da je fotokopiranje osebnih dokumentov, načeloma prekomerno (predvsem ob upoštevanju
- člena ZVOP-1, ki določa, da morajo biti osebni podatki, ki se obdelujejo, ustrezni in po obsegu primerni glede na namene, za katere se zbirajo in nadalje obdelujejo) in v nasprotju z
- členom ZVOP-1, saj za pridobivanje fotokopij osebnih dokumentov, upravljavci zbirk osebnih podatkov načeloma nimajo ustrezne zakonske podlage. Več o vprašanju dopustnosti fotokopiranja osebnih dokumentov v bančništvu si lahko preberete na spodnjih povezavah: http://www.ip-rs.si/nc/varstvo-osebnih-podatkov/iskalnik-po-odlocbah-in-mnenjih/odlocbe-in-mnenja-varstvo-osebnih-podatkov/ in mnenje 0712-995/2007/
- Prijazen pozdrav, Informacijski pooblaščenec: Nataša Pirc Musar, univ. dipl. prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026