← Slovenija

Obdelava osebnih podatkov potrošnikov v okviru izvedbe javnega razpisa za dodelitev kreditov P7C 2021 - KREDITI ZA BLAŽITEV POSLEDIC EPIDEMIJE COVID 1

Obdelava osebnih podatkov potrošnikov v okviru izvedbe javnega razpisa za dodelitev kreditov P7C 2021 - KREDITI ZA BLAŽITEV POSLEDIC EPIDEMIJE COVID 19 + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 08.04.2021 Številka: 07120-1/2021/170 Kategorije:Informiranje posameznika, Pravne podlage, Zavarovanje osebnih podatkov --> Kategorije: Zavarovanje osebnih podatkov, Pravne podlage, Informiranje posameznika Pri Informacijskem pooblaščencu (IP) smo prejeli vaše vprašanje glede dopustnega obsega zbiranja osebnih podatkov potrošnikov v zvezi z javnim razpisom, ki naj bi ga izvedlo vaše ministrstvo skupaj s Slovenskim podjetniški skladom (SPS). Šlo naj bi za javni razpis P7C 2021 - KREDITI ZA BLAŽITEV POSLEDIC EPIDEMIJE COVID
  2. Kot pojasnjujete, bo del kreditov namenjen tudi organizatorjem potovanj za vračilo vseh plačil, če se potrošnik s ponujeno vrednotnico iz 101.a člena Zakona o interventnih ukrepih za zajezitev epidemije COVID-19 in omilitev njenih posledic za državljane in gospodarstvo (Uradni list RS, št. 49/20, 61/20, 152/20 – ZZUOOP, 175/20 – ZIUOPDVE in 15/21 – ZDUOP) ni strinjal. Pojasnjujete še, da je treba za namen izvedbe javnega razpisa in dodelitve kreditov organizatorjem za poplačilo plačil potrošnikom, zbirati tudi določene osebne podatke potrošnikov, saj je preverjanje upravičenost pridobitve in namenskosti porabe tako pridobljenih sredstev neposredno povezano z obstojem pogodbenega razmerja med potrošnikom in organizatorjem ter poplačilom dolga potrošniku, ki je nastal zaradi epidemije. V zvezi s tem prosite za mnenje, ali lahko glede na veljavne predpise s področja varstva osebnih podatkov Ministrstvo za gospodarski razvoj in tehnologiji in Slovenski podjetniški sklad zbirata in obdelujeta osebne podatke potrošnikov, ki jih navajate, oziroma če ne, katere podatke lahko zberete, in pod kakšnimi pogoji. Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z
  3. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
  4. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov),
  5. točko prvega odstavka
  6. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju ZVOP-1) ter
  7. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.
  8. Praviloma bi tovrstna obdelava osebnih podatkov potrošnikov morala biti urejena z zakonom, v katerem bi se, ob upoštevanju načela sorazmernosti in načela določnosti, natančno opredelilo, katere nove zbirke bi za naveden namen nastajale, katere podatke bi vsebovale in kdo bi bil njihov upravljavec oziroma katere organizacije bi obdelovale določene osebne podatke potrošnikov za določen konkreten namen. Možno je da se pravna podlaga za obdelavo osebnih podatkov v zvezi z izvedbo razpisa črpa iz točke e člena 6

(1)Splošne uredbe v povezavi s predpisi, ki določajo dodelitev sredstev in pristojnosti ter javne naloge posameznih deležnikov v zvezi z izvedbo javnega razpisa ter pogodbami za dodelitev javnih sredstev.
  1. IP se do vprašanja pristojnosti posameznih organizacij, ki sodelujejo pri izvedbi javnega razpisa ne more opredeljevati. Z vidika zagotavljanja zakonite obdelave osebnih podatkov pa je nujno, da se v razpisni dokumentaciji in pogodbah med posameznimi deležniki v zvezi z izvedbo javnega razpisa jasno opredeli, kaj so dolžnosti posameznih deležnikov v zvezi s poročanjem in dodeljevanjem, črpanjem ter porabo sredstev.
  2. IP samih pogodbenih razmerij med organi in drugimi zavezanci, ki razpis pripravljajo ter izvajajo ne sme tolmačiti, niti ni pristojen za presojo ali je izbran način dodeljevanja sredstev ustrezen. O b r a z l o ž i t e v: Uvodoma pojasnjujemo, da lahko IP posamezne primere obdelave podatkov konkretno presoja le v okviru inšpekcijskega ali upravnega postopka. IP namreč ne sme in ne more prevzeti odgovornosti posameznih subjektov za njihovo poslovanje, podobno kot to velja za druge inšpekcijske organe. Iz tega razloga v nadaljevanju podajamo zgolj splošna pojasnila ter izpostavljamo relevantno pravno podlago ter pogoje, ki morajo biti izpolnjeni, da je določeno posredovanje podatkov zakonito. Konkretno presojo pa mora opraviti izključno upravljavec osebnih podatkov. Za vsako obdelavo osebnih podatkov je treba imeti zakonito in ustrezno pravno podlago. Te so določene v členu 6
(1)Splošne uredbe in so za javni sektor, kamor spadajo ministrstva, naslednje: - zakon (točka (c)), - privolitev, kadar ne gre za izvajanje javnih nalog (točka (a)), - sklenitev ali izvajanje pogodbe (točka (b)), - izvajanje javne naloge (točka (e)). Po mnenju IP lahko javne institucije na podlagi člena 6
(1)(e) Splošne uredbe načeloma pridobivajo od organizacij, ki jim je razpisa namenjen, tiste osebne podatke določenega posameznika za namen podelitve sredstev na javnem razpisu, ki so potrebni za izvedbo konkretnega javnega razpisa ali nadzor nad porabo javnih sredstev ter zgolj v obsegu, ki je nujen za izvrševanje zakonitih nalog oziroma za dokazovanje upravičenosti do javnih sredstev. Člen 5
(1)(c) Splošne uredbe namreč določa, da morajo biti osebni podatki ustrezni, relevantni in omejeni na to, kar je potrebno za namene, za katere se obdelujejo (načelo najmanjšega obsega podatkov). Smiselno enako velja za poročanje o porabi sredstev ter nadzor nad porabo. Če so določeni osebni podatki posameznika, ki so vsebovani v teh poročilih, potrebni za nadzor porabe, je posredovanje takšnih osebnih podatkov lahko utemeljeno na podlagi člena 6
(1)(
  1. e)Splošne uredbe, sicer ne. Izbira ustrezne pravne podlage za obdelavo osebnih podatkov, upoštevajoč konkretne okoliščine in namen obdelave, je obveznost upravljavca. V vsakem konkretnem primeru je torej treba preverjati, ali posamezni organ javnega sektorja podatke, ki jih zahteva, resnično potrebuje za zgoraj naveden namen. Prav tako pa mora upravljavec poskrbeti tudi za ustrezno seznanitev posameznikov z obdelavo po 13. oz. 14. členu Splošne uredbe. Za vsako fazo izvedbe in dodeljevanja javnih sredstev, ki so predmet javnega razpisa, je torej treba v okviru razpisne dokumentacije jasno in konkretno opredeliti pogodbene obveznosti posameznih pogodbenih strank v zvezi z razpisom in glede na to upoštevajoč 6. člen Splošne uredbe opredeliti, kateri osebni podatki se zbirajo za posamezen namen in na kateri pravni podlagi. Prav tako pa je treba pri tem poskrbeti, da so posamezniki v skladu s 13. členom Splošne uredbe ustrezno seznanjeni z informacijami o obdelavi. Pravna podlaga glede na pojasnila je v primeru SPS najverjetneje vezana na obveznosti izvajanja javnih nalog dodeljenih SPS oziroma drugim subjektom v zvezi z dodelitvijo namenskih javnih sredstev in pogodbenim razmerjem z organizatorji potovanj (identifikacija pogodbe s potrošnikom in konkretnega posla, ki je podlaga za vračilo sredstev potrošniku, hramba dokumentacije, ki je podlaga za prejem sredstev), v primeru organov, ki izvajajo nadzor nad namenskostjo porabe dodeljenih sredstev pa je v fazi izvedbe nadzora pravna podlaga vezana na procesna pooblastila organa nadzora (npr. Zakon o javnih financah). IP nadalje pojasnjuje tudi, da ni pristojen presojati, kakšen je ustrezen način pošiljanja prijav na javni razpis in poročanja o porabi sredstev. Izpostavlja pa, da je vsak upravljavec dolžen zagotavljati varnost osebnih podatkov. Področje varnosti osebnih podatkov urejata Splošna uredba v členu 32 ter ZVOP-1 v še veljavnih členih 14, 24 in 25. Splošna uredba sledi standardom na področju informacijske varnosti, kjer velja glavno načelo, da je treba varnostne ukrepe prilagoditi glede na tveganja. Člen 32 Splošne uredbe tako predpisuje, da se pri določanju ustrezne ravni varnosti upoštevajo zlasti tveganja, ki jih pomeni obdelava, zlasti zaradi nenamernega ali nezakonitega uničenja, izgube, spremembe, nepooblaščenega razkritja ali dostopa do osebnih podatkov, ki so poslani, shranjeni ali kako drugače obdelani. Odločitev, kakšno stopnjo varnosti potrebuje določena organizacija, je zato v rokah upravljavca, pri čemer naj upošteva stopnjo tehnološkega razvoja in stroškov izvajanja ter narave, obsega, okoliščin in namenov obdelave, pa tudi tveganj za pravice in svoboščine posameznikov, ki se razlikujejo po verjetnosti in resnosti. ZVOP-1 uporablja izraz »zavarovanje« in v 24. členu določa cilje, ki jim morajo postopki in ukrepi za zavarovanje osebnih podatkov zadostiti. Organizacijski, tehnični in logično-tehnični postopki in ukrepi za zavarovanje osebnih podatkov morajo v prvi vrsti preprečiti nepooblaščeno obdelavo osebnih podatkov, poleg tega pa morajo preprečiti tudi slučajno ali namerno nepooblaščeno uničevanje podatkov ter njihovo spremembo ali izgubo. V 25. členu pa ZVOP-1 določa, da upravljavci v internem aktu o zavarovanju oziroma varnosti predpišejo ustrezne postopke in ukrepe ter določijo osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki zaradi narave njihovega dela lahko obdelujejo določene osebne podatke (t.j. dostopne pravice). Lepo vas pozdravljamo, Pripravila: Alenka Jerše, univ. dipl. prav. namestnica pooblaščenke Mojca Prelesnik, univ. dipl. prav. informacijska pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.
  2. si)Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.