Pogodbena obdelava v tujini + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem
- 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 21.05.2007 Številka: 0712-473/2007/2 Kategorije:Pogodbena obdelava OP --> Kategorije: Pogodbena obdelava OP Spoštovani,Informacijski pooblaščenec (v nadaljevanju Pooblaščenec) je prejel vaš zgoraj navedeni dopis, s katerim ste nam v vednost poslali dopis, ki ste ga v zvezi z dopustnostjo obdelave podatkov pri pogodbenih obdelovalcih v tujini naslovili na Banko Slovenije. Kot navajate, želite zaradi racionalizacije izvajanja poslovnih procesov skleniti več pogodb o izvajanju različnih storitev obdelave podatkov s specializiranimi družbami iz tujine, pri čemer bo banka poskrbela za ustrezno zaščito podatkov tako, da bo zagotovila zaupnost in celovitost podatkov ter bo v pogodbe z zunanjimi izvajalci vključila določbe, ki jih predvidevata ZVOP-1 ter podzakonski predpisi Banke Slovenije. Pri tem vas zanima:- ali je pod predpostavko, da je zagotovljena ustrezna zaščita podatkov in da so izpolnjeni pogoji iz BS in drugih v RS veljavnih predpisov, z ozirom na 11/2 člen ZVOP-1 dopustna najširša uporaba zunanjih izvajalcev v procesu obdelave podatkov? Z drugimi besedami – ali lahko banka pri zunanjih izvajalcih poleg najema njihovih strojev, programske in druge infrastrukturne kapacitete oz. dogovora za t..i gostovanje (hosting) na njihovi infrastrukturi ter, da jim poveri v izvajanje eno od faz obdelave podatkov, zunanjim izvajalcem tudi v celoti odda v izvajanje nekatere storitve obdelave določenih vrst osebnih podatkov (outsourcing) in to tudi, če gre za zunanje izvajalce iz tujine. Ker lahko avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
- točke prvega odstavka
- člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 86/04 in 113/05, v nadaljevanju ZVOP-1) ter
- člena Zakona o Informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje.Po določbah prvega odstavka
- člena ZVOP-1 lahko upravljavec osebnih podatkov posamezna opravila v zvezi z obdelavo osebnih podatkov s pogodbo zaupa pogodbenemu obdelovalcu, ki je registriran za opravljanje takšne dejavnosti in zagotavlja ustrezne postopke in ukrepe iz
- člena tega zakona. Pogodbeni obdelovalec po določbah
- točke
- člena ZVOP-1 pomeni fizično ali pravno osebo, ki obdeluje osebne podatke v imenu in za račun upravljavca osebnih podatkov. V drugem odstavku
- člena ZVOP-1 je nadalje določeno, da sme pogodbeni obdelovalec opravljati posamezna opravila v zvezi z obdelavo osebnih podatkov v okviru naročnikovih pooblastil in osebnih podatkov ne sme obdelovati za noben drug namen. Medsebojne pravice in obveznosti se uredijo s pogodbo, ki mora biti sklenjena v pisni obliki in mora vsebovati tudi dogovor o postopkih in ukrepih iz
- člena ZVOP-
- Upravljavec osebnih podatkov nadzoruje izvajanje postopkov in ukrepov iz
- člena ZVOP-1 Iz zgoraj citiranih določb
- člena ZVOP-1 torej izhaja, da ZVOP banki kot upravljavcu osebnih podatkov omogoča, da pogodbenim obdelovalcem v celoti ali delno poveri v izvajanje enega ali več opravil obdelave določenih vrst osebnih podatkov, pri čemer pa morajo biti izpolnjeni naslednji pogoji:
- Pogodbeni obdelovalec mora biti, registriran za opravljanje opravil oziroma dejavnosti, ki se mu poverijo s pogodbo, kar za pogodbenega obdelovalca v Republiki Sloveniji pomeni, da mora biti registriran npr. za obdelavo podatkov (dejavnost pod šifro 72.300 iz Uredbe o uvedbi in uporabi standardne kvalifikacije dejavnosti), dejavnost bank (dejavnost pod šifro 65.121), ipd… Če je pogodbeni obdelovalec registriran in opravlja svojo dejavnost v tujini, mora biti registriran v skladu s predpisi, ki veljajo v državi, kjer opravlja svojo dejavnost.
- Pooblastila pogodbenemu obdelovalcu glede opravljanja posameznih opravil v zvezi z obdelavo osebnih podatkov morajo biti v pogodbi jasno določena, saj sme pogodbeni obdelovalec opravljati posamezna opravila v zvezi z obdelavo osebnih podatkov le v okviru naročnikovih pooblastil in osebnih podatkov ne sme obdelovati za noben drug namen.
- Pogodbeni obdelovalec mora zagotavljati ustrezne postopke in ukrepe iz
- člena ZVOP-1, kar pomeni, da mora zagotavljati ustrezne organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba, ter nepooblaščeno obdelavo osebnih podatkov.
- Pogodba, v kateri so navedena pooblastila pogodbenemu obdelovalcu ter medsebojne pravice in obveznosti, mora biti obvezno sklenjena v pisni obliki in mora obvezno vsebovati tudi dogovor o postopkih in ukrepih za zavarovanje osebnih podatkov, upravljavec osebnih podatkov pa mora izvajanje dogovorjenih postopkov in ukrepov za zavarovanje osebnih podatkov tudi nadzorovati. V primeru, da pogodba s pogodbenim obdelovalcem ni sklenjena v pisni obliki ali pa takšna pogodba ne vsebuje tudi dogovora o postopkih in ukrepih iz
- člena ZVOP-1, bi to poleg kršitve določb
- člena ZVOP-1 pomenilo, da pogodba nima predpisane oblike in bi lahko prišla v poštev tudi določba
- člena Obligacijskega zakonika, kjer je določeno, da je pogodba, ki ni sklenjena v predpisani obliki, nična, če iz namena predpisa, s katerim je določena oblika, ne izhaja kaj drugega.Kar zadeva pisne pogodbe med upravljavcem osebnih podatkov in pogodbenim obdelovalcem je potrebno opozoriti, da pogodbe, v katerih je določeno zgolj to, da bo izvajalec vse podatke pridobljene s strani naročnika varoval v skladu z Zakonom o varstvu osebnih podatkov ali v skladu s kakšnim drugim predpisom oziroma jih bo varoval kot poslovno skrivnost, ne zadostijo zahtevam določb iz 11.,
- in
- člena ZVOP-
- Upoštevajoč navedene določbe, mora biti namreč v pogodbah jasno določeno, s kakšnimi postopki in ukrepi mora pogodbeni obdelovalec varovati prostore, kjer se nahajajo nosilci osebnih podatkov, s kakšnimi postopki in ukrepi mora varovati sistemsko programsko in aplikativno programsko opremo, s katero se obdelujejo osebni podatki, s kakšnimi postopki in ukrepi se preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih omrežjih, s kakšnimi postopki in ukrepi se zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov ter s kakšnimi postopki in ukrepi se omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil. Kljub temu pa se v primerih, ko ima bodisi upravljavec osebnih podatkov, bodisi pogodbeni obdelovalec ustrezne organizacijske, tehnične in logično tehnične postopke in ukrepe za zavarovanje osebnih podatkov že predpisane v svojem notranjem aktu, lahko namesto ponovnega opisovanja vseh postopkov in ukrepov, v pogodbi zgolj citira takšen akt in navede, da je ta akt sestavni del te pogodbe ter da mora pogodbeni obdelovalec zagotoviti zavarovanje osebnih podatkov v skladu z določbami takšnega akta, ki se ga mora v teh primerih seveda priložiti k pogodbi. V teh primerih je potrebno poskrbeti, da se s takšnim aktom seznanijo vsi tisti zaposleni pri upravljavcu osebnih podatkov ter pri pogodbenemu obdelovalcu, ki odgovarjajo za izvajanje dogovorjenih postopkov in ukrepov ter tiste osebe, ki zaradi narave svojega dela pri upravljavcu osebnih podatkov oziroma pri pogodbenem obdelovalcu obdelujejo določene osebne podatke. Poleg določitve postopkov in ukrepov za zavarovanje osebnih podatkov, bo moralo biti v pogodbi ali aneksu k pogodbi določeno tudi, na kakšen način bo upravljavec osebnih podatkov pri pogodbenem obdelovalcu nadzoroval izvajanje dogovorjenih postopkov in ukrepov za zavarovanje osebnih podatkov, ter katere osebe, ki so zaposlene pri upravljavcu osebnih podatkov, bodo opravljale takšen nadzor. V pogodbi ali aneksu bo moralo biti tudi določeno, katere osebe, ki so zaposlene pri upravljavcu osebnih podatkov oziroma pri pogodbenem obdelovalcu, lahko opravljajo posamezna opravila v zvezi z obdelavo osebnih podatkov, kakšna so njihova pooblastila v zvezi s tem ter dolžnost varovanja zaupnosti podatkov. Določeno bo moralo biti tudi, da je nadaljnje posredovanje osebnih podatkov, pridobljenih v okviru pogodbene obdelave, tretjim osebam mogoče le z dovoljenjem upravljavca osebnih podatkov.Kar zadeva pogodbene obdelovalce v tujini Pooblaščenec pojasnjuje, da lahko banka kot upravljavec osebnih podatkov pod pogoji, ki so določenimi v
- členu ZVOP-1 in so zgoraj podrobneje pojasnjeni, posamezna opravila ali storitve v zvezi z obdelavo osebnih podatkov v celoti ali delno poveri v izvajanje tudi pogodbenim obdelovalcem, ki so ustanovljeni, imajo sedež ali so registrirani v državi članici Evropske unije ali Evropskega gospodarskega prostora.V primeru, da pogodbeni obdelovalec ni ustanovljen, nima sedeža, ni registriran državi članici Evropske unije ali Evropskega gospodarskega prostora, ali pa posameznih opravil obdelave osebnih podatkov ne bo opravljal v državi članici Evropske unije ali Evropskega gospodarskega prostora, mora upravljavec osebnih podatkov poleg določb
- člena ZVOP-1, dodatno upoštevati tudi določbe V. dela ZVOP-1, ki urejajo iznos osebnih podatkov v tretje države. Tretja država je država, ki ni članica Evropske unije ali Evropskega gospodarskega prostora. Po določbah
- člena ZVOP-1 lahko upravljavec osebnih podatkov iznese in posreduje osebne podatke v obdelavo pogodbenemu obdelovalcu v tretji državi le pod pogojem, da državni nadzorni organ (Pooblaščenec) izda odločbo, da država, v katero se iznašajo, zagotavlja ustrezno raven varstva osebnih podatkov ali pa je takšna država že na seznamu držav, za katere je ugotovljeno, da delno ali v celoti zagotavljajo ustrezno raven varstva osebnih podatkov. Pooblaščenec trenutno na seznamu držav, za katere je bilo ugotovljeno, da v celoti zagotavljajo ustrezno raven varstva osebnih podatkov, vodi le Švicarsko konfederacijo.Glede na to, da je postopek ugotavljanja ustrezne ravni varstva osebnih podatkov v določeni tretji državi dokaj zapleten in dolgotrajen, lahko upravljavec osebnih podatkov pogodbenemu upravljavcu v tretji državi posreduje osebne podatke tudi na podlagi oziroma po prejetju posebne odločbe, ki jo Pooblaščenec izda na podlagi drugega odstavka
- člena ZVOP-
- ZVOP-1 v
- točki prvega odstavka
- člena namreč določa, da ne glede na prvi odstavek
- člena tega zakona se lahko osebni podatki iznesejo in posredujejo v tretjo državo, če upravljavec osebnih podatkov zagotovi ustrezne ukrepe zavarovanja osebnih podatkov ter temeljnih pravic in svoboščin posameznikov in navede možnosti njihovega uresničevanja ali varstva, predvsem v določbah pogodb ali v splošnih pogojih poslovanja. Po določbi drugega odstavka
- člena ZVOP-1 mora oseba, ki namerava iznesti osebne podatke, v takšnem primeru pridobiti posebno odločbo državnega nadzornega organa (Pooblaščenca), ki dovoljuje iznos osebnih podatkov.Posebno odločbo Pooblaščenca iz drugega odstavka
- člena ZVOP-1 za iznos oziroma posredovanje osebnih podatkov pogodbenemu obdelovalcu v tretji državi bo upravljavec osebnih podatkov najlažje dobil v primeru, če bo k pogodbi s pogodbenim obdelovalcem sklenil aneks, v katerem bo v celoti in nespremenjene uporabil standardne pogodbene klavzule in oba dodatka iz Odločbe Komisije evropskih skupnosti z dne
- decembra 2001 o standardnih pogodbenih klavzulah za prenos osebnih podatkov obdelovalcem s sedežem v tretjih državah v skladu z Direktivo 95/46/ES, ki je bila nostificirana pod dokumentarno številko C
(2001)4540) (2002/16/ES). Navedena odločba je objavljena na spletnih straneh Evropske Komisije, na naslovu: 0712-473/2007/2.Obrazec vloge za izdajo posebne odločbe Pooblaščenca za iznos osebnih podatkov v tretje države je objavljen na spletnih straneh Pooblaščenca, na naslovu: 0712-473/2007/2. S spoštovanjem, Informacijski pooblaščenec Nataša Pirc Musar, univ. dipl. prav. pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026