Odgovornost za kršitve GDPR + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem
- 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 30.12.2021 Številka: 07121-1/2021/2609 Kategorije: --> Kategorije: Informiranje posameznika, Zavarovanje osebnih podatkov Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaš elektronski dopis, v katerem nas prosite za tolmačenje, kdo je odgovoren v primeru, da gre za kršitev GDPR (t.i. Splošne uredbe o varstvu podatkov), v primeru, da do kršitve pride s strani študenta, torej osebe, ki nima sklenjenega delovnega razmerja s podjetjem kjer dela. Zanima vas, ali lahko v tem primeru pokličete policijo, ker se študent ne želi identificirati ter ali prijavite zaradi kršitve študenta ali podjetje, kjer je študent zaposlen. Dodatno nas prosite za napotilo do obrazca za prijavo kršitev. *** Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z
- členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
- aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba),
- točko prvega odstavka
- člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju: ZVOP-1) ter
- členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju: ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašimi vprašanji. IP uvodoma poudarja, da lahko podaja nezavezujoča mnenja in pojasnila, ne sme pa izven konkretnih inšpekcijskih postopkov oziroma drugega upravnega postopka preverjati primernosti izbrane pravne podlage ali namenov oziroma obsega obdelave osebnih podatkov v konkretnem primeru. Glede vašega vprašanja, ali je za morebitno kršitev odgovoren študent, ki na podlagi študentske napotnice opravlja delo pri določeni organizaciji ali organizacija, za katero študent opravlja študentsko delo, IP pojasnjuje, da Splošna uredba v
- točki
- člena določa, da upravljavec osebnih podatkov: “pomeni fizično ali pravno osebo, javni organ, agencijo ali drugo telo, ki samo ali skupaj z drugimi določa namene in sredstva obdelave; kadar namene in sredstva obdelave določa pravo Unije ali pravo države članice, se lahko upravljavec ali posebna merila za njegovo imenovanje določijo s pravom Unije ali pravom države članice”. V povezavi z zgornjo določbo, je za upravljavca osebnih podatkov praviloma moč šteti organizacijo, kjer študent opravlja študentsko delo, v kolikor študent obdeluje osebne podatke na podlagi navodil delodajalca. IP pri tem poudarja, da je presoja in odgovornost za zakonitost posredovanja osebnih podatkov vedno na upravljavcu (v konkretnem primeru na organizaciji, kjer študent dela). V povezavi z vašimi navedbami, da naj se vam študent, ki naj bi po vašem mnenju nezakonito obdeloval vaše osebne podatke, ni želi identificirati, dodajamo, da je skladno s členom 32 Splošne uredbe upravljavec osebnih podatkov (v vašem primeru najverjetneje organizacija, kjer študent dela) dolžan sprejeti ustrezne tehnično-organizacijske ukrepe, ki zagotavljajo ustrezno raven varnosti osebnih podatkov (ob upoštevanju najnovejšega tehnološkega razvoja in stroškov izvajanja ter narave, obsega, okoliščin in namenov obdelave, pa tudi tveganj za pravice in svoboščine posameznikov, ki se razlikujejo po verjetnosti in resnosti). Kakšni so ti organizacijski ukrepi, je treba ugotoviti v konkretnih okoliščinah ob upoštevanju kriterijev navedenih v členu 32 Splošne uredbe. Upravljavec mora v skladu s
- členom ZVOP-1 vedno določiti osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki lahko zaradi narave njihovega dela obdelujejo določene osebne podatke. Prav tako mora upravljavec v zvezi z zagotavljanjem ustreznega zavarovanja in zakonite obdelave osebnih podatkov poskrbeti tudi, da osebnih podatkov ne obdelujejo nepooblaščene osebe. V zvezi s tem je tudi pomembna določba
- člena Splošne uredbe, ki od upravljavcev zahteva, da posamezniku takrat, ko pridobi osebne podatke, med drugim zagotovi vse naslednje informacije: identiteto in kontaktne podatke upravljavca in njegovega predstavnika, kadar ta obstaja, kontaktne podatke pooblaščene osebe za varstvo podatkov, kadar ta obstaja in namene, za katere se osebni podatki obdelujejo, kakor tudi pravno podlago za njihovo obdelavo. Načelo transparentne, zakonite in poštene obdelave osebnih podatkov pa je eno od temeljnih načel, ki jih določa Splošna uredba. S ciljem preprečevanja zlorab mora torej na drugi strani posameznik vsekakor imeti možnost, da se prepriča, ali razkriva osebne podatke upravičeni pooblaščeni osebi ali ne. IP ne more v mnenju predpisati, kako lahko to upravljavec zagotovi (pooblastila, izkaznice, priponke), vsekakor ne z obveznim kazanjem osebnega dokumenta, saj ta niti ne dokazuje, da je posameznik za določeno nalogo obdelave osebnih podatkov pooblaščen. Glede na naravo stvari bi bilo tudi težko za vse bodoče primere in situacije urejati konkretno načine, kako to upravljavec zagotovi, saj so primeri in okoliščine za različne zavezance zelo različni. Upravljavec pa ima na podlagi
- člena ZVOP-1 vedno možnost, da javnosti posreduje in javno objavi osebno ime, naziv ali funkcijo, službeno telefonsko številko in naslov službene elektronske pošte predstojnika in tistih zaposlenih, katerih delo je pomembno zaradi poslovanja s strankami oziroma uporabniki storitev. Konkretna ureditev situacij je torej stvar organizacije vsakega posameznega upravljavca oz. zavezanca in je odvisna od vseh okoliščin primera. Kot že pojasnjeno pa mora upravljavec poskrbeti za sprejem ustreznih tehnično-organizacijskih ukrepov za zavarovanje osebnih podatkov. Za morebitne kršitve s tem v zvezi lahko odgovarjata tako upravljavec kot tudi konkretna oseba, ki obdeluje osebne podatke. V kolikor na podlagi navedenega menite, da je pri upravljavcu prišlo do kršitve varstva osebnih podatkov, lahko podate prijavo pri IP (podana je lahko tudi anonimno). Pomagate si lahko z obrazcem »Prijava kršitve varstva osebnih podatkov (Obrazec ZIN PRIJAVA)«, ki je objavljen na povezavi: https://www.ip-rs.si/obrazci/varstvo-osebnih-podatkov/. V upanju, da ste prejeli odgovor na vaše vprašanje, vas lepo pozdravljamo. Mojca Prelesnik, univ. dipl. prav., informacijska pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026