Pošiljanje zdravstvene dokumentacije + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 03.11.2021 Številka: 07121-1/2021/2157 Kategorije: --> Kategorije: Elektronska pošta, Zavarovanje osebnih podatkov, Zdravstveni osebni podatki Informacijski pooblaščenec (v nadaljevanju IP) je po e-pošti prejel vaše zaprosilo za mnenje. Navajate, da se pri svojem delu IT podpore srečujete z različnimi vprašanji glede varnosti in zaupnosti. Opisujete primer, ko pacient prosi za izvid v PDF po elektronski pošti in sprašujete, ali je kakšen zadržek po ZVOP-1, če pacient izjavi, da ne potrebuje enkripcije ali gesla na PDF-ju in s tem sprejme vsa tveganja? Nekaj o tej tematiki ste prebrali v mnenju IP št. 07121-1/2020/427, z dne 26.3.2020, ki je dostopno na https://www.ip-rs.si/mnenja-gdpr/6048a487a0878 in sprašujete, če so kje še dodatna pojasnila. *** Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi 58. člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba), 7. točke prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter 2. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. Pri tem IP poudarja, da IP izven postopka inšpekcijskega nadzora oziroma drugega upravnega postopka konkretnih obdelav osebnih podatkov ne more presojati. Kot izhaja tudi iz citiranega mnenja št. 07121-1/2020/427, mora vsak upravljavec sprejeti ustrezne tehnično-organizacijske ukrepe za zavarovanje osebnih podatkov (skladno s 24. in 25. členom ZVOP-1 in 24., 25. in 32. členom Splošne uredbe) in mora biti zmožen dokazati, da obdelava osebnih podatkov poteka skladno s Splošno uredbo. Skladno z 32. členom Splošne uredbe, upravljavec z izvajanjem ustreznih tehničnih in organizacijskih ukrepov zagotovi ustrezno raven varnosti glede na tveganje, vključno med drugim z naslednjimi ukrepi, kot je ustrezno: (
- a)psevdonimizacijo in šifriranjem osebnih podatkov; (
- b)zmožnostjo zagotoviti stalno zaupnost, celovitost, dostopnost in odpornost sistemov in storitev za obdelavo; (
- c)zmožnostjo pravočasno povrniti razpoložljivost in dostop do osebnih podatkov v primeru fizičnega ali tehničnega incidenta; (
- d)postopkom rednega testiranja, ocenjevanja in vrednotenja učinkovitosti tehničnih in organizacijskih ukrepov za zagotavljanje varnosti obdelave. Pri določitvi primernih ukrepov in določanju ustrezne ravni varnosti se upoštevajo zlasti tveganja, ki jih pomeni obdelava, zlasti zaradi nenamernega ali nezakonitega uničenja, izgube, spremembe, nepooblaščenega razkritja ali dostopa do osebnih podatkov, ki so poslani, shranjeni ali kako drugače obdelani. 24. člen ZVOP-1 pa določa, da zavarovanje osebnih podatkov obsega organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena obdelava teh podatkov, med drugim tudi tako, da se preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih. Splošna uredba je glede varnosti podatkov torej tehnološko nevtralna in ne predpisuje točno določenega nabora varnostnih rešitev. Upravljavec mora poskrbeti za ustrezno varnost pri prenosu osebnih podatkov skladno z zgoraj opredeljenimi tveganji, ki izhajajo iz konkretnih okoliščin obdelave osebnih podatkov. Kar se tiče posebnih vrst osebnih podatkov (kamor spadajo tudi zdravstveni podatki), pa je pri njihovem prenosu treba upoštevati tudi 14. člen ZVOP-1, ki določa, da morajo biti osebni podatki posebej označeni in zavarovani. Pri prenosu preko telekomunikacijskih omrežjih so ti podatki ustrezno zavarovani, če se posredujejo z uporabo kriptografskih metod in elektronskega podpisa tako, da je zagotovljena njihova nečitljivost oziroma neprepoznavnost med prenosom. Konkretnega odgovora na vaše vprašanje vam IP ne more podati, saj je določanje primernih ukrepov za zavarovanje osebnih podatkov v konkretnem primeru odgovornost upravljavca, ki jo lahko IP presoja zgolj v inšpekcijskem postopku; v okviru nezavezujočega mnenja vam tako podajamo zgolj splošne usmeritve in priporočila. IP načeloma meni, da glede na opisane dolžnosti upravljavca in zgoraj citirano določbo 14. člena ZVOP-1, morebitno soglasje posameznika, da se podatki pošljejo nezavarovani, upravljavca samodejno ne odveže odgovornosti, ki jih ima skladno s Splošno uredbo, oz. ZVOP-1. Več o ukrepih za zavarovanje osebnih podatkov si lahko preberete v Smernicah IP Zavarovanje osebnih podatkov, ki so dostopne na: https://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice_o_zavarovanju_OP.pdf (predvsem stran 24), nasveti za upravljavce pa so dostopni tudi na spletni strani upravljavec.si, npr. glede zavarovanja osebnih podatkov na povezavi https://upravljavec.si/zagotovite-varnost/. V upanju, da vam bodo naša napotila v pomoč, vas lepo pozdravljamo. Mojca Prelesnik, univ.dipl.prav., informacijska pooblaščenka Pripravila: Barbara Pirš, univ.dipl.prav., svetovalka pooblaščenca za preventivo O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.
- si)Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026