← Slovenija

Obveznosti upravljavcev osebnih podatkov po ZVOP-1 - IPRS

Obveznosti upravljavcev osebnih podatkov po ZVOP-1 + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 14.12.2006 Številka: 0712-331/2006/2 Kategorije:Register zbirk osebnih podatkov --> Kategorije: Register zbirk osebnih podatkov Spoštovani,prejeli smo vaše elektronsko vprašanje.Navajate, da ste lastnik samoplačniške ambulante in da imate zaposleno le asistentko. Zanima vas kakšne so vaše dolžnosti po Zakonu o varstvu osebnih podatkov (Uradni list RS, št. 86/04 in 113/05, v nadaljevanju ZVOP-1) . Ker lahko avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
  2. točke prvega odstavka
  3. člen ZVOP-1 ter
  4. člena Zakona o Informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje.
  5. Splošni pojmi ZVOP-1Osebni podatek je v skladu z
  6. tč.
  7. člena ZVOP-1 katerikoli podatek, ki se nanaša na posameznika, ne glede na obliko, v kateri je izražen.Zbirka osebnih podatkov je v skladu z
  8. tč.
  9. člena ZVOP-1 vsak strukturiran niz podatkov, ki vsebuje vsaj en osebni podatek, ki je dostopen na podlagi meril, ki omogočajo uporabo ali združevanje podatkov, ne glede na to, ali je niz centraliziran, decentraliziran ali razpršen na funkcionalni ali geografski podlagi; strukturiran niz podatkov je niz podatkov, ki je organiziran na takšen način, da določi ali omogoči določljivost posameznika.Upravljavec osebnih podatkov je v skladu z
  10. tč.
  11. člena ZVOP-1 fizična ali pravna oseba ali druga oseba javnega ali zasebnega sektorja, ki določa namene in sredstva obdelave osebnih podatkov oziroma oseba, določena z zakonom, ki določa tudi namene in sredstva obdelave.
  12. Katalogi zbirk osebnih podatkov in obveščanje Informacijskega pooblaščencaKatalog in register zbirk urejajo členi
  13. do
  14. ZVOP-
  15. Vsebina kataloga je določena v
  16. členu ZVOP-
  17. V skladu s
  18. odst.
  19. člena ZVOP-1 mora upravljavec osebnih podatkov za vsako zbirko (torej tudi zbirko o vaših strankah, če so te – vsaj del zbirke – fizične osebe) osebnih podatkov vzpostavi katalog zbirke osebnih podatkov, ki vsebuje:
  20. naziv zbirke osebnih podatkov;
  21. podatke o upravljavcu osebnih podatkov (za fizično osebo: osebno ime, naslov opravljanja dejavnosti ali naslov stalnega ali začasnega prebivališča, za samostojnega podjetnika posameznika pa še firmo, sedež in matično številko; za pravno osebo: naziv oziroma firmo in naslov oziroma sedež upravljavca osebnih podatkov in matično številko);
  22. pravno podlago za obdelavo osebnih podatkov;
  23. kategorije posameznikov, na katere se nanašajo osebni podatki;
  24. vrste osebnih podatkov v zbirki osebnih podatkov;
  25. namen obdelave;
  26. rok hrambe osebnih podatkov;
  27. omejitve pravic posameznikov glede osebnih podatkov v zbirki osebnih podatkov in pravno podlago omejitev;
  28. uporabnike ali kategorije uporabnikov osebnih podatkov, vsebovanih v zbirki osebnih podatkov;
  29. dejstvo, ali se osebni podatki iznašajo v tretjo državo, kam, komu in pravno podlago iznosa;
  30. splošen opis zavarovanja osebnih podatkov;
  31. podatke o povezanih zbirkah osebnih podatkov iz uradnih evidenc ter javnih knjig;
  32. podatke o zastopniku iz tretjega odstavka
  33. člena tega zakona (za fizično osebo: osebno ime, naslov opravljanja dejavnosti ali naslov stalnega ali začasnega prebivališča, za samostojnega podjetnika posameznika pa še firmo, sedež in matično številko; za pravno osebo: naziv oziroma firmo in naslov oziroma sedež upravljavca osebnih podatkov in matično številko).
  34. odst.
  35. člena ZVOP-1 določa, da mora upravljavec osebnih podatkov skrbeti za točnost in ažurnost kataloga.
  36. odst.
  37. člena določa, katere dele kataloga mora upravljavec osebnih podatkov sporočiti državnemu nadzornemu organu (Informacijskemu pooblaščencu). Zaradi boljše preglednosti so ti deli kataloga zgoraj poudarjeni. Te podatke mora upravljavec sporočiti najmanj 15 dni pred vzpostavitvijo zbirke osebnih podatkov ali pred vnosom nove vrste osebnih podatkov. Upravljavec mora Pooblaščencu v skladu z
  38. odst.
  39. člena sporočiti tudi spremembe podatkov in sicer najkasneje v osmih dneh od dneva spremembe.Edina izjema, ki jo določa ZVOP-1 glede sporočanja v register zbirk je navedena v
  40. odst.
  41. člena. V skladu s tem podatkov iz prvega odstavka tega člena ni potrebno posredovati tistemu upravljavcu osebnih podatkov, ki nima več kot 20 oseb zaposlenih za nedoločen čas, o tistih zbirkah osebnih podatkov, ki jih o svojih zaposlenih vodi v skladu z zakonom, ki določa zbirke osebnih podatkov na področju dela (zgolj te zbirke, poudaril Pooblaščenec). Vendar pa mora vseeno v tem primeru vsakomur zagotoviti informacije iz
  42. člena tega zakona. Zbirke osebnih podatkov, ki se vodijo na področju dela in socialne varnosti določa Zakon o evidencah na področju dela in socialne varnosti (Uradni list RS, št. 40/2006, v nadaljevanju ZEPDSV) v
  43. členu. ZEPDSV v tretjem poglavju ureja evidence, ki jih vodijo delodajalci. V skladu z
  44. členom ZEPDSV delodajalci vodijo naslednje evidence: - evidenco o zaposlenih delavcih, - evidenco o stroških dela, - evidenco o izrabi delovnega časa, - evidenco o oblikah reševanja kolektivnih delovnih sporov pri delodajalcu. Naštete evidence so evidence podatkov o katerih ni potrebno posredovati Informacijskemu pooblaščencu, če upravljavec teh evidenc nima več kot 20 oseb zaposlenih za nedoločen čas. Mora pa tak upravljavec tudi za te zbirke zagotoviti kataloge zbirk osebnih podatkov, oproščen je le posredovanja teh katalogov Informacijskemu pooblaščencu. Za vse druge zbirke osebnih podatkov, ki jih vodi ( npr. evidence kupcev, evidence naročnikov, evidence za potrebe pokojninskega in invalidskega zavarovanja, evidence prisotnosti na delu, evidence posnetkov video nadzornega sistema…) pa mora tudi upravljavec, ki nima več kot 20 zaposlenih za nedoločen čas, vzpostaviti katalog zbirk osebnih podatkov in podatke, ki jih zahteva
  45. člena ZVOP-1, pravočasno sporočiti Informacijskemu pooblaščencu. Pooblaščenec opozarja, da je že nekaj časa obvezen vnos v register preko spletnega obrazca na spletni strani Pooblaščenca http://www.ip-rs.si/index.php?id=450, kjer si lahko ogledate tudi vnose drugih zavezancev. Na tej strani boste našli tudi podrobna navodila, kako poteka vnos v register.
  46. Zavarovanje osebnih podatkovZVOP-1 v tretjem poglavju ureja zavarovanje osebnih podatkov.
  47. člen ZVOP-1 določa vsebino zavarovanja osebnih podatkov.
  48. člen

(1)Zavarovanje osebnih podatkov obsega organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena obdelava teh podatkov tako, da se:
  1. varujejo prostori, oprema in sistemsko programska oprema, vključno z vhodno-izhodnimi enotami;
  2. varuje aplikativna programska oprema, s katero se obdelujejo osebni podatki;
  3. preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih;
  4. zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov;
  5. omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov.
(2)V primeru obdelave osebnih podatkov, ki so dostopni preko telekomunikacijskega sredstva ali omrežja, morajo strojna, sistemska in aplikativno programska oprema zagotavljati, da je obdelava osebnih podatkov v zbirkah osebnih podatkov v mejah pooblastil uporabnika osebnih podatkov.
(3)Postopki in ukrepi za zavarovanje osebnih podatkov morajo biti ustrezni glede na tveganje, ki ga predstavlja obdelava in narava določenih osebnih podatkov, ki se obdelujejo.
(4)Funkcionarji, zaposleni in drugi posamezniki, ki opravljajo dela ali naloge pri osebah, ki obdelujejo osebne podatke, so dolžni varovati tajnost osebnih podatkov, s katerimi se seznanijo pri opravljanju njihovih funkcij, del in nalog. Dolžnost varovanja tajnosti osebnih podatkov jih obvezuje tudi po prenehanju funkcije, zaposlitve, opravljanja del ali nalog ali opravljanja storitev pogodbene obdelave. Dolžnost zavarovanja osebnih podatkov pa ZVOP-1 ureja
  1. členu, ki v prvem odstavku določa, da so upravljavci osebnih podatkov in pogodbeni obdelovalci dolžni zagotoviti zavarovanje osebnih podatkov na način iz zgoraj navedenega
  2. člena ZVOP-
  3. V drugem odstavku istega člena pa je določeno, da upravljavci osebnih podatkov v svojih aktih predpišejo postopke in ukrepe za zavarovanje osebnih podatkov ter določijo osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki lahko zaradi narave njihovega dela obdelujejo določene osebne podatke.
  4. Končno mnenjeNa podlagi informacij, ki ste nam jih posredovali in na podlagi gornjih navedb Informacijski pooblaščenec zaključuje, da so vaše dolžnosti na podlagi ZVOP-1 naslednje:- Vzpostaviti katalog zbirke osebnih podatkov za vsako zbirko osebnih podatkov, katere upravljavec ste. Kot delodajalec morate že na podlagi zgoraj navedenega
  5. člena ZEPDSV voditi določene evidence, kar pomeni, da morate za vsako evidenco, ki jo na podlagi tega zakona (ali na kakšni drugi pravni podlagi) vodite o zaposlenih vzpostaviti katalog zbirk osebnih podatkov. Glede na vašo dejavnost (zasebna zobna ambulanta) imate po mnenju Informacijskega pooblaščenca vsaj še zbirko osebnih podatkov o vaših pacientih, za katero morate prav tako vzpostaviti katalog. - Posredovati kataloge zbirk osebnih podatkov Informacijskemu pooblaščencu. Ker imate zaposleno le eno osebo, vam glede na povedano ni potrebno posredovati evidenc, ki jih vodite na podlagi
  6. člena ZEPDSV. Morate pa Informacijskemu pooblaščencu posredovati evidenco o vaših pacientih. Pooblaščenec pri tem opozarja, da je že nekaj časa obvezen vnos v register preko spletnega obrazca na spletni strani Pooblaščenca http://www.ip-rs.si/index.php?id=450, kjer si lahko ogledate tudi vnose drugih zavezancev. Na tej strani boste našli tudi podrobna navodila, kako poteka vnos v register.- Sprejeti pravilnik o zavarovanju osebnih podatkov. V njem morate predpisati postopke in ukrepe za zavarovanje osebnih podatkov ter določiti osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki lahko zaradi narave njihovega dela obdelujejo določene osebne podatke. Vzorec takega pravilnika lahko najdete na naši spletni strani http://www.ip-rs.si/fileadmin/user_upload/doc/Vzorec_pravilnika_za_zavarovanje_OP.doc.S spoštovanjem, Informacijski pooblaščenec: Nataša Pirc Musar, univ. dipl. prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.