← Slovenija

Pogodbena obdelava, kaj mora biti v pogodbi - IPRS

Pogodbena obdelava, kaj mora biti v pogodbi + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 25.06.2007 Številka: 0712-582/2007/2 Kategorije:Pogodbena obdelava OP --> Kategorije: Pogodbena obdelava OP Spoštovani, prejeli smo vaše elektronsko sporočilo. V njem navajate, da se v vašem podjetju ukvarjate tudi vzdrževanjem programske opreme, in se ob delu pri strankah srečujete tudi z zbirkami osebnih podatkov, ki jih posedujejo. V pogodbi, katere izvajalec je vaše podjetje imate napisano: \\\"Izvajalec se zavezuje, da bo za podatke skrbel v skladu z veljavno zakonodajo s področja varovanja osebnih podatkov. Podatki v računalnikih in na nosilcih podatkov so poslovna tajnost naročnika.\\\". Zanima vas ali to zadostuje, ali pa morate to zadevo opredeliti bolj podrobno? Ker lahko avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
  2. točke prvega odstavka
  3. člen ZVOP-1 ter
  4. člena Zakona o Informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje. Osebni podatek je v skladu s
  5. tč.
  6. člena ZVOP-1 katerikoli podatek, ki se nanaša na posameznika, ne glede na obliko, v kateri je izražen. Zbirka osebnih podatkov je v skladu s
  7. tč.
  8. člena ZVOP-1 vsak strukturiran niz podatkov, ki vsebuje vsaj en osebni podatek, ki je dostopen na podlagi meril, ki omogočajo uporabo ali združevanje podatkov, ne glede na to, ali je niz centraliziran, decentraliziran ali razpršen na funkcionalni ali geografski podlagi; strukturiran niz podatkov je niz podatkov, ki je organiziran na takšen način, da določi ali omogoči določljivost posameznika. Upravljavec osebnih podatkov je v skladu s
  9. tč.
  10. člena ZVOP-1 fizična ali pravna oseba ali druga oseba javnega ali zasebnega sektorja, ki določa namene in sredstva obdelave osebnih podatkov oziroma oseba, določena z zakonom, ki določa tudi namene in sredstva obdelave. Pogodbeni obdelovalec osebnih podatkov je v skladu s
  11. tč.
  12. člena ZVOP-1 fizična ali pravna oseba, ki obdeluje osebne podatke v imenu in na račun upravljavca osebnih podatkov. Pogodbena obdelava osebnih podatkov je urejena v
  13. členu ZVOP-1, ki v
  14. odst. določa, da lahko upravljavec osebnih podatkov posamezna opravila v zvezi z obdelavo osebnih podatkov s pogodbo zaupa pogodbenemu obdelovalcu, ki je registriran za opravljanje takšne dejavnosti in zagotavlja ustrezne postopke in ukrepe iz
  15. člena ZVOP-
  16. Pogodbeni obdelovalec sme, v skladu z
  17. odst. istega člena, opravljati posamezna opravila v zvezi z obdelavo osebnih podatkov v okviru naročnikovih pooblastil in osebnih podatkov ne sme obdelovati za noben drug namen. Medsebojne pravice in obveznosti se uredijo s pogodbo, ki mora biti sklenjena v pisni obliki in mora vsebovati tudi dogovor o postopkih in ukrepih iz
  18. člena ZVOP-
  19. Upravljavec osebnih podatkov nadzoruje izvajanje postopkov in ukrepov iz
  20. člena tega zakona. Dogovor med strankama o postopkih in ukrepih iz
  21. člena ZVOP-1 pomeni dogovor o organizacijskih, tehničnih in logično-tehničnih postopkih in ukrepih, s katerimi se varujejo osebni podatki, preprečuje nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter njihova nepooblaščena obdelava pri pogodbeni obdelavi teh podatkov. Zato morata upravljavec in pogodbeni obdelovalec v pogodbi jasno in natančno določiti postopke in ukrepe s katerimi mora pogodbeni obdelovalec: - varovati prostore, kjer se nahajajo nosilci osebnih podatkov, - varovati sistemsko programsko in aplikativno programsko opremo, s katero se obdelujejo osebni podatki, - preprečevati nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih omrežjih, - zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov - omogočati poznejše ugotavljanje, kdaj so bili posamezni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil (načelo sledljivosti). Ker morata stranki opisane postopke in ukrepe za zavarovanje osebnih podatkov urediti v pogodbi, pogodbenemu obdelovalcu tudi ni treba teh postopkov in ukrepov predpisovati v svojih aktih, kot je to v skladu z
  22. odst.
  23. člena ZVOP-1 dolžan storiti upravljavec osebnih podatkov. Če pa je pogodbeni obdelovalec že sprejel notranji akt (v praksi ponavadi Pravilnik o zavarovanju osebnih podatkov), v katerem je predpisal postopke in ukrepe iz
  24. člena ZVOP-1 (npr. za zavarovanje tistih osebnih podatkov, kjer sam nastopa kot upravljavec), pa lahko stranki namesto ponovnega opisovanja vseh postopkov in ukrepov v pogodbi zgolj citirata takšen akt (če ta seveda ustreza zahtevam upravljavca), pogodbeni stranki navedeta, da je akt sestavni del pogodbe in da mora pogodbeni obdelovalec zagotoviti zavarovanje osebnih podatkov v skladu z določbami takšnega akta ter akt priložita pogodbi. Enako kot akt pogodbenega obdelovalca lahko stranki v pogodbo vključita tudi notranji akt upravljavca. Upravljavec in pogodbeni obdelovalec osebnih podatkov morata v pogodbi določiti tudi, katere osebe, zaposlene pri pogodbenem upravljavcu osebnih podatkov, lahko opravljajo posamezna opravila v zvezi z obdelavo osebnih podatkov, kakšna so v zvezi s tem njihova pooblastila ter uredita dolžnost varovanja zaupnosti podatkov. Pogodbeni obdelovalec mora poskrbeti tudi, da se z v pogodbi dogovorjenimi postopki in ukrepi iz
  25. člena ZVOP-1 seznanijo vsi tisti zaposleni, ki pri njem odgovarjajo za izvajanje teh postopkov in ukrepov, ter osebe, ki zaradi narave svojega dela pri njem obdelujejo določene osebne podatke. Če sta pogodbenika v pogodbo vključila že obstoječi notranji akt o zavarovanju osebnih podatkov enega ali drugega, mora pogodbeni obdelovalec poskrbeti, da se omenjene osebe seznanijo s tem aktom. Glede na povedano, je Pooblaščenec mnenja, da morate kot pogodbeni obdelovalec, v pogodbi z vašimi strankami t.j. upravljavci osebnih podatkov natančnejše opredeliti postopke in ukrepe iz
  26. člena ZVOP-
  27. Pogodba mora namreč vsebovati natančen in jasen opis postopkov in ukrepov s katerimi se varujejo osebni podatki, preprečuje nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter njihova nepooblaščena obdelava pri pogodbeni obdelavi teh podatkov. Splošne navedbe, v smislu: »pogodbeni obdelovalec se zavezuje, da bo pri obdelavi osebnih podatkov spoštoval zakonodajo s področja varstva osebnih podatkov«, z vidika
  28. člena ZVOP-1 namreč ne zadostujejo. Kot rečeno pa je dopustno sklicevanje na Pravilnik o zavarovanju osebnih podatkov, ki ste ga v podjetju sprejeli za zavarovanje osebnih podatkov, katerih upravljavec je vaše podjetje oziroma vključitev takega Pravilnika v pogodbo, če seveda v Pravilniku predvideno zavarovanje osebnih podatkov ustreza zahtevam druge pogodbene stranke t.j. zahtevam upravljavca osebnih podatkov. S spoštovanjem, Informacijski pooblaščenec Nataša Pirc Musar, univ. dipl. prav. pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.