← Slovenija

Obveznost društev glede sprejema pravilnika o zavarovanju osebnih podatkov - IPRS

Obveznost društev glede sprejema pravilnika o zavarovanju osebnih podatkov + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 26.02.2007 Številka: 0712-129/2007/2 Kategorije:Društva --> Kategorije: Društva Spoštovani,prejeli smo vaše elektronsko vprašanje, v katerem nas sprašujete,ali mora lokalno društvo (npr. borilnih veščin, avto moto društvo, športno društvo) sprejeti akt o varovanju osebnih podatkov in če je potrebno, ali obstaja vzorec, na podlagi katerega se takšen akt pripravi.Ker lahko avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
  2. točke prvega odstavka
  3. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 86/04 in 113/05, v nadaljevanju ZVOP-1) ter
  4. člena Zakona o Informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje. Pooblaščenec uvodoma podaja nekaj splošnih povzetkov ZVOP-1 za izdelavo kataloga zbirk osebnih podatkov in vnos v register.Osebni podatek je v skladu z
  5. tč.
  6. člena ZVOP-1 katerikoli podatek, ki se nanaša na posameznika, ne glede na obliko, v kateri je izražen.Zbirka osebnih podatkov je v skladu z
  7. tč.
  8. člena ZVOP-1 vsak strukturiran niz podatkov, ki vsebuje vsaj en osebni podatek, ki je dostopen na podlagi meril, ki omogočajo uporabo ali združevanje podatkov, ne glede na to, ali je niz centraliziran, decentraliziran ali razpršen na funkcionalni ali geografski podlagi; strukturiran niz podatkov je niz podatkov, ki je organiziran na takšen način, da določi ali omogoči določljivost posameznika.Upravljavec osebnih podatkov je v skladu z
  9. tč.
  10. člena ZVOP-1 fizična ali pravna oseba ali druga oseba javnega ali zasebnega sektorja, ki določa namene in sredstva obdelave osebnih podatkov oziroma oseba, določena z zakonom, ki določa tudi namene in sredstva obdelave.ZVOP-1 v tretjem poglavju ureja zavarovanje osebnih podatkov.
  11. člen ZVOP-1 določa vsebino zavarovanja osebnih podatkov.
  12. člen

(1)Zavarovanje osebnih podatkov obsega organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena obdelava teh podatkov tako, da se:
  1. varujejo prostori, oprema in sistemsko programska oprema, vključno z vhodno-izhodnimi enotami;
  2. varuje aplikativna programska oprema, s katero se obdelujejo osebni podatki;
  3. preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih;
  4. zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov;
  5. omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov.
(2)V primeru obdelave osebnih podatkov, ki so dostopni preko telekomunikacijskega sredstva ali omrežja, morajo strojna, sistemska in aplikativno programska oprema zagotavljati, da je obdelava osebnih podatkov v zbirkah osebnih podatkov v mejah pooblastil uporabnika osebnih podatkov.
(3)Postopki in ukrepi za zavarovanje osebnih podatkov morajo biti ustrezni glede na tveganje, ki ga predstavlja obdelava in narava določenih osebnih podatkov, ki se obdelujejo.
(4)Funkcionarji, zaposleni in drugi posamezniki, ki opravljajo dela ali naloge pri osebah, ki obdelujejo osebne podatke, so dolžni varovati tajnost osebnih podatkov, s katerimi se seznanijo pri opravljanju njihovih funkcij, del in nalog. Dolžnost varovanja tajnosti osebnih podatkov jih obvezuje tudi po prenehanju funkcije, zaposlitve, opravljanja del ali nalog ali opravljanja storitev pogodbene obdelave. Dolžnost zavarovanja osebnih podatkov pa ZVOP-1 ureja
  1. členu, ki v prvem odstavku določa, da so upravljavci osebnih podatkov in pogodbeni obdelovalci dolžni zagotoviti zavarovanje osebnih podatkov na način iz zgoraj navedenega
  2. člena ZVOP-
  3. V drugem odstavku istega člena pa je določeno, da upravljavci osebnih podatkov v svojih aktih predpišejo postopke in ukrepe za zavarovanje osebnih podatkov ter določijo osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki lahko zaradi narave njihovega dela obdelujejo določene osebne podatke. Na podlagi povedanega je Pooblaščenec mnenja, da je odgovor na vprašanje, ali morate sprejeti pravilnik o zavarovanju osebnih podatkov, odvisen od tega, ali ste kot društvo upravljavec osebnih podatkov ali ne. Če je društvo upravljavec osebnih podatkov, t.j. če ima vsaj eno »svojo« zbirko osebnih podatkov, je dolžno sprejeti notranji akt z v
  4. odst.
  5. člena predvideno vsebino – pravilnik o zavarovanju osebnih podatkov. Zakon o društvih (Uradni list RS, št. 61/2006, v nadaljevanju ZDru-1) v
  6. odst.
  7. člena določa, da je združevanje v društva prostovoljno, v
  8. odst. istega člena pa, da vsakdo lahko postane član društva pod pogoji, ki jih društvo določi v temeljnem aktu. Društvo lahko v skladu s
  9. odst.
  10. člena ZDru-1 ustanovijo najmanj tri poslovno sposobne fizične osebe oziroma pravne osebe.
  11. odst.
  12. člena ZDru-1 pa določa, da je članstvo v društvu osebno in da pravno osebo v društvu zastopa pooblaščena oseba. Iz omenjenih členov izhaja, da je vsako društvo upravljavec vsaj zbirke osebnih podatkov o svojih članih, ki so največkrat fizične osebe-posamezniki. Vendar pa bi zbirka osebnih podatkov nastala tudi v primeru, če bi bile članice društva le pravne osebe, saj bi morala v takem primeru te pravne osebe zastopati pooblaščene osebe, torej fizične osebe-posamezniki, katerih osebne podatke bi v tem primeru obdelovalo društvo. Glede obveznosti zveze društev pa Pooblaščenec opozarja na
  13. odst.
  14. člena ZDru-1, ki določa, da najmanj dve društvi lahko ustanovita zvezo društev. Čeprav podatki o društvu niso osebni podatki, pa glede na omenjeno določbo
  15. odst.
  16. člena ZDru-1 tudi zveza društev (tako kot društvo pri članih – pravnih osebah) obdeluje osebne podatke pooblaščenih oseb, zastopnikov društev v zvezi društev, pri čemer nastaja zbirka osebnih podatkov takih zastopnikov, katere upravljavec je zveza društev, zato mora tudi zveza društev sprejeti pravilnik o zavarovanju osebnih podatkov. Vzorec Pravilnika o zavarovanju osebnih podatkov, s katerim si lahko v znatni meri lahko pomagate pri pripravi svojega pravilnika, že nekaj časa dostopen tudi na spletni strani Pooblaščenca http://www.ip-rs.si/fileadmin/user_upload/doc/Vzorec_pravilnika_za_zavarovanje_OP.docPooblaščenec na koncu zgolj informativno opozarja še na določena odstopanja od splošne ureditve, ki jih glede obveznosti vzpostavitve katalogov zbirk osebnih podatkov za društva določa ZVOP-
  17. Katalog in register zbirk urejajo členi 26 do 28 ZVOP-
  18. Vsebina kataloga, ki ga mora vzpostaviti upravljavec osebnih podatkov, je določena v
  19. odstavku
  20. členu ZVOP-1,
  21. člen pa ureja obveščanje nadzornega organa (Informacijskega pooblaščenca) o katalogih zbirk osebnih podatkov, ki jih vodi upravljavec osebnih podatkov. Vodenje in vzdrževanje registra s strani Informacijskega pooblaščenca je urejeno v
  22. členu ZVOP-1.
  23. člen ZVOP-1, ki ureja izjeme pri uporabi zakona (ZVOP-1) v
  24. odstavku določa, da se za osebne podatke, ki jih o svojih članih obdelujejo politične stranke, sindikati, društva in verske skupnosti ne uporabljajo 26.,
  25. in
  26. člen ZVOP-
  27. Pooblaščenec na podlagi povedanega meni, da društvom kot upravljavcem osebnih podatkov ne le ni potrebno posredovati nadzornemu organu (Informacijskemu pooblaščencu) podatkov o katalogih zbirk osebnih podatkov, katerih upravljavec je, ampak jim sploh ni potrebno vzpostaviti katalogov zbirk osebnih podatkov v smislu
  28. člena ZVOP-1 za osebne podatke, ki jih društva obdelujejo o svojih članih. Zbirka osebnih podatkov, ki o vaših članih nastane na podlagi v vašem dopisu omenjene pristopne izjave, je tako tipični primer zbirke, za katero se ne uporabljajo 26.,
  29. in
  30. člen ZVOP-1.Pooblaščenec ob tem poudarja, da navedena ureditev velja, kot rečeno, samo za tiste zbirke osebnih podatkov, ki jih društva obdelujejo o svojih članih, za vse morebitne druge zbirke osebnih podatkov, katerih upravljavec bi bilo društvo in v katerih bi se nahajali osebni podatki posameznikov, ki niso člani društva pa se 26.,
  31. in
  32. člen ZVOP-1 uporabljajo tudi za društva. S spoštovanjem,Informacijski pooblaščenec: Nataša Pirc Musar, univ. dipl. prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.