Podatek o cepljenosti v rač. sistemu podjetja + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 14.09.2021 Številka: 07121-1/2021/1745 Kategorije: --> Kategorije: Delovna razmerja, Zavarovanje osebnih podatkov, Zdravstveni osebni podatki Na Informacijskega pooblaščenca (v nadaljevanju: IP) ste naslovili vprašanje, v katerem ste navedli, da je vaš nadrejeni v računalniškem sistemu vaše firme napisal informacije o vašem stanju cepljenosti. Do tega sistema in podatkov ima dostop cela firma. Zanima vas, ali je to skladno z zakonodajo, ter ali lahko zahtevate, da se ti vaši podatki odstranijo iz sistema. Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov), 7. točko prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju ZVOP-1) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. Uvodoma pojasnjujemo, da IP izven postopka inšpekcijskega nadzora oziroma drugega upravnega postopka konkretnih obdelav osebnih podatkov oziroma ustreznosti konkretnega ravnanja upravljavca ne more presojati. Zato vam v nadaljevanju podajamo splošna pojasnila ter pravna izhodišča in pogoje za zakonito obdelavo osebnih podatkov. Subjekti, ki so dolžni skladno s trenutno še veljavnim (ki preneha veljati 14. 9. 2021) Odlokom o načinu izpolnjevanja pogoja prebolevnosti, cepljenja in testiranja za zajezitev širjenja okužb z virusom SARS-CoV-2 (Uradni list RS, št. 142/21) oziroma skladno z Odlokom o načinu izpolnjevanja pogoja prebolevnosti, cepljenja in testiranja za zajezitev širjenja okužb z virusom SARS-CoV-2 (Uradni list RS, št. 146/21), ki začne veljati 15. 9. 2021, preverjati izpolnjevanje t.i. pogoja PCT posameznikov, pri tem po naravi stvari obdelujejo njihove osebne podatke. Pri vsaki obdelavi osebnih podatkov je potrebno slediti temeljnim načelom, ki jih Splošna uredba opredeljuje v členu 5. Točka (
- c)navedenega člena opredeljuje načelo najmanjšega obsega podatkov, skladno s katerim so osebni podatki ustrezni, relevantni in omejeni na to, kar je potrebno za namene, za katere se obdelujejo. Načelo celovitosti in zaupnosti osebnih podatkov opredeljuje točka (
- f)istega člena, in sicer se osebni podatki obdelujejo na način, ki zagotavlja ustrezno varnost osebnih podatkov, vključno z zaščito pred nedovoljeno ali nezakonito obdelavo ter pred nenamerno izgubo, uničenjem ali poškodbo z ustreznimi tehničnimi ali organizacijskimi ukrepi. Dolžnost zavarovanja osebnih podatkov, ki jih obdeluje, upravljavcu nalagajo še vedno veljavna 24. in 25. člen ZVOP-1 ter člen 32 Splošne uredbe. O obdelavi osebnih podatkov posameznikov je upravljavec dolžan posamezniku zagotoviti informacije iz člena 13 Splošne uredbe, in sicer predvsem informacije o upravljavcu in njegovi pooblaščeni osebi za varstvo osebnih podatkov, namenih in pravnih podlagah obdelave, uporabnikih osebnih podatkov, morebitnih zakonitih interesih in prenosih osebnih podatkov. V konkretnem primeru to pomeni, da če vaš delodajalec spada med subjekte, ki so dolžni skladno z določbami enega od zgoraj navedenih odlokov preverjati izpolnjevanje pogoja PCT svojih zaposlenih, se preverjanje opravlja z na primer vpogledom v dokazilo, ki ga navajata odloka v 2. oziroma 6. členu. Preverjanje izpolnjevanja je dolžnost delodajalca oziroma odgovorne osebe, ki izvaja ali organizira opravljanje dela, ki jo mora po potrebi izkazati pristojnim nadzornim organom. Ob tem lahko obdeluje zgolj osebne podatke, ki so nujno potrebni za dosego namena obdelave, podatke o tem, katerega od treh pogojev posameznik izpolnjuje (P, C ali T) oziroma kakšna je časovna omejitev posameznega pogoja (na primer časovna omejenost dokazil o prebolelosti), pa mora zavarovati na način, da ne pride do njihove nepooblaščene obdelave (tudi dostopa). Navedeno med drugim pomeni, da se imajo pravico seznaniti z osebnimi podatki zaposlenih, katerih izpolnjevanje pogoja PCT se preverja, zgolj zaposleni pri delodajalcu, ki te podatke potrebujejo v zvezi s svojimi delovnimi nalogami, ne pa tudi ostali zaposleni. Delodajalec kot upravljavec osebnih podatkov mora zaposlene pri tem tudi obvestiti, za katere namene bo njihove osebne podatke obdeloval oziroma jim zagotoviti druge potrebne informacije iz zgoraj omenjenega člena 13 Splošne uredbe. Izbris osebnih podatkov ureja člen 17 Splošne uredbe, ki splošno v prvem odstavku določa, da ima posameznik, na katerega se nanašajo osebni podatki, pravico doseči, da upravljavec brez nepotrebnega odlašanja izbriše osebne podatke v zvezi z njim, upravljavec pa ima obveznost osebne podatke brez nepotrebnega odlašanja izbrisati, kadar velja eden od naslednjih razlogov: (
- a)osebni podatki niso več potrebni v namene, za katere so bili zbrani ali kako drugače obdelani; (
- b)posameznik, na katerega se nanašajo osebni podatki, prekliče privolitev, na podlagi katere poteka obdelava v skladu s točko (
- a)člena 6
(1)ali točko (a) člena 9
(2), in kadar za obdelavo ne obstaja nobena druga pravna podlaga; (c) posameznik, na katerega se nanašajo osebni podatki, obdelavi ugovarja v skladu s členom 21
(1), za njihovo obdelavo pa ne obstajajo nobeni prevladujoči zakoniti razlogi, ali pa posameznik, na katerega se nanašajo osebni podatki, obdelavi ugovarja v skladu s členom 21
(2); (
- d)osebni podatki so bili obdelani nezakonito; (
- e)osebne podatke je treba izbrisati za izpolnitev pravne obveznosti v skladu s pravom Unije ali pravom države članice, ki velja za upravljavca; (
- f)osebni podatki so bili zbrani v zvezi s ponudbo storitev informacijske družbe iz člena 8
(1). Člen 17
(3)Splošne uredbe sicer med drugim določa tudi, da se prvi odstavek člena 18 ne uporablja za izpolnjevanje pravne obveznosti obdelave na podlagi prava Unije ali prava države članice, ki velja za upravljavca ali za izvajanje naloge v javnem interesu ali pri izvajanju javne oblasti, ki je bila dodeljena upravljavcu (točka b) oziroma iz razlogov javnega interesa na področju javnega zdravja v skladu s točkama (h) in (i) člena 9
(2)ter členom 9
(3)(točka c). Pravica do izbrisa je pravica posameznika, ki jo uveljavlja neposredno pri upravljavcu osebnih podatkov. Svetujemo vam, da si več o pravicah posameznika glede varstva podatkov preberete na naši spletni strani www.tiodločaš.si. Vsa mnenja IP so objavljena in dostopna na naši spletni strani: https://www.ip-rs.si/vop/. Lep pozdrav, Mojca Prelesnik, informacijska pooblaščenka Mateja Telič, državna nadzornica za varstvo osebnih podatkov To mnenje je nastalo v okviru projekta »Programa pravice, enakost in državljanstvo 2014-2020«, ki ga financira Evropska unija. Vsebina tega mnenja predstavlja neobvezno mnenje Informacijskega pooblaščenca in je izključno njegova odgovornost. Evropska komisija ne sprejema odgovornosti glede uporabe informacij, ki jih mnenje zajema. O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026