← Slovenija

Posredovanje osebnih podatkov uporabnikov lastniku spletne strani - IPRS

Posredovanje osebnih podatkov uporabnikov lastniku spletne strani + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 13.10.2011 Številka: 0712-1/2011/2659 Kategorije:Pogodbena obdelava OP, Svetovni splet --> Kategorije: Pogodbena obdelava OP, Svetovni splet Informacijski pooblaščenec je 29.09.2011 prejel vaš dopis v katerem navajate, da ste podjetje, ki izdeluje spletne strani. Ena od vaših strank, ki ima pri vašem podjetju spletno stran, naj bi zahtevala, da ji posredujete gesla uporabnikov te spletne strani. Takšna zahteva se vam zdi sporna, zanima pa vas stališče Pooblaščenca v zvezi s tem. Avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, zato vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
  2. točke
  3. odstavka
  4. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1; ZVOP-1) ter
  5. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 - ZUstS-A; ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. Pri posredovanju osebnih podatkov, kamor pogosto sodijo tudi gesla (ki so pomembna zlasti zato, ker omogočajo seznanitev z drugimi osebnimi podatki, nemalokrat pa tudi spreminjanje le-teh), je ključno razmerje med vami in vašo stranko; kdo od vaju nastopa v vlogi upravljavca osebnih podatkov in ali gre morda za pogodbeno obdelavo osebnih podatkov. Če nastopate v vlogi pogodbenega obdelovalca, v skladu z
  6. členom ZVOP-1 obdelujete osebne podatke v imenu in za račun upravljavca (vaše stranke), in ste jih na podlagi zahteve upravljavcu dolžni posredovati (vrniti). Če pa vaše podjetje v odnosu do stranke, ki zahteva gesla, ni v razmerju pogodbeni obdelovalec – upravljavec osebnih podatkov, teh gesel ali drugih osebnih podatkov niste dolžni posredovati, razen če stranka izkaže ustrezno zakonsko podlago (tako bi lahko npr. policija na podlagi odredbe sodišča pridobila gesla določenih posameznikov). Ne glede na pravno razmerje med vami in vašo stranko Pooblaščenec izrecno poudarja, da morajo biti gesla ustrezno zavarovana, t.j., shranjena morajo biti v kriptirani obliki, dostop do gesel pa strogo omejen. Mednarodno veljavni standardi na področju varovanja informacij in uveljavljene dobre prakse na tem področju kot so ISO/IEC 27002:2005 (točki 11.2.3 in 11.5.5), COBiT 4.1 (točki DS5.3 in DS5.4) ter PCI DSS v1.2 (kontrolna točka 8.4) priporočajo, da se gesla shranjujejo v takšni obliki, da jih nihče ne more prebrati, razkriti ali posredovati naprej, ne glede na njegova pooblastila. V primeru pozabljenega ali izgubljenega gesla lahko pooblaščena oseba (npr. sistemski administrator ali administrator podatkovne baze), obstoječe geslo povozi in uporabniku dodeli novega, ne sme pa imeti možnosti pozabljenega gesla prebrati v bazi in ga posredovati uporabniku. Obrazložitev: ZVOP-1 v
  7. členu opredeljuje pojem upravljavca osebnih podatkov in pogodbenega obdelovalca: • Upravljavec osebnih podatkov je fizična ali pravna oseba ali druga oseba javnega ali zasebnega sektorja, ki sama ali skupaj z drugimi določa namene in sredstva obdelave osebnih podatkov oziroma oseba, določena z zakonom, ki določa tudi namene in sredstva obdelave. • Pogodbeni obdelovalec pa je fizična ali pravna oseba, ki obdeluje osebne podatke v imenu in na račun upravljavca osebnih podatkov. Razmerje med upravljavcem osebnih podatkov in pogodbenim obdelovalcem nadalje ureja
  8. člen ZVOP-1: • Upravljavec osebnih podatkov lahko posamezna opravila v zvezi z obdelavo osebnih podatkov s pogodbo zaupa pogodbenemu obdelovalcu, ki je registriran za opravljanje takšne dejavnosti in zagotavlja ustrezne postopke in ukrepe iz
  9. člena tega zakona. • Pogodbeni obdelovalec sme opravljati posamezna opravila v zvezi z obdelavo osebnih podatkov v okviru naročnikovih pooblastil in osebnih podatkov ne sme obdelovati za noben drug namen. Medsebojne pravice in obveznosti se uredijo s pogodbo, ki mora biti sklenjena v pisni obliki in mora vsebovati tudi dogovor o postopkih in ukrepih iz
  10. člena tega zakona. Upravljavec osebnih podatkov nadzoruje izvajanje postopkov in ukrepov iz
  11. člena tega zakona. • V primeru spora med upravljavcem osebnih podatkov in pogodbenim obdelovalcem je dolžan pogodbeni obdelovalec na podlagi zahteve upravljavca osebne podatke, ki jih je pogodbeno obdeloval, nemudoma vrniti upravljavcu. Morebitne kopije teh podatkov mora takoj uničiti ali jih posredovati državnemu organu, ki je v skladu z zakonom pristojen za odkrivanje ali pregon kaznivih dejanj, sodišču ali drugemu državnemu organu, če tako določa zakon. • V primeru prenehanja pogodbenega obdelovalca se osebni podatki brez nepotrebnega odlašanja vrnejo upravljavcu osebnih podatkov. Predvsem je pomembno (celo nujno!), da je razmerje med upravljavcem osebnih podatkov in pogodbenim obdelovalcem ustrezno urejeno s pogodbo. V tej pogodbi mora biti določen obseg obdelave osebnih podatkov, dolžnosti pogodbenega obdelovalca, ukrepi za varovanje osebnih podatkov in druge okoliščine, ki so z vidika pogodbene obdelave osebnih podatkov pomembne – kot to določa
  12. člen ZVOP-
  13. Upravljavec lahko zahteva, da mu pogodbeni obdelovalec posreduje katerekoli osebne podatke (tudi gesla uporabnikov), ki jih zanj obdeluje. Problem, ki je razviden iz vsebine vašega dopisa, je nekoliko drugačen, gre namreč za vprašanje ali ima upravljavec osebnih podatkov ustrezno zakonsko podlago oziroma osebno privolitev za obdelavo nekaterih vrst osebnih podatkov za specifične namene, npr. uporabo gesel uporabnikov za vstopanje v njihove profile na spletni storitvi. Če takšne podlage nima, s tem krši
  14. člen ZVOP-1, zelo verjetno pa tudi
  15. člen istega zakona, ki določa, da se lahko osebni podatki zbirajo le za določene in zakonite namene, ter se ne smejo nadalje obdelovati tako, da bi bila njihova obdelava v neskladju s temi nameni, če zakon ne določa drugače. Kolikor bi se izkazalo, da bi upravljavec osebnih podatkov dejansko obdeloval te podatke v obsegu, ki presega prvotni namen v smislu
  16. člena ZVOP-1, poleg tega pa še brez ustrezne zakonske podlage ali osebne privolitve, bi s tem upravljavec tvegal zoper sebe možnost uvedbe inšpekcijskega in prekrškovnega postopka s strani Pooblaščenca. Če pa vaše podjetje v razmerju do stranke, ki zahteva gesla vseh uporabnikov na svoji spletni strani, ne nastopa v vlogi pogodbenega obdelovalca, stranki (tretji osebi) ni dolžno posredovati gesel ali drugih osebnih podatkov (izjema so redki primeri, ko ima tretja oseba zakonsko podlago za pridobitev teh podatkov, npr. policija, ki na podlagi sodne odredbe lahko pridobi gesla določenih posameznikov). Ob vsem tem pa Pooblaščenec izrecno poudarja, da morajo biti gesla ustrezno zavarovana, t.j., shranjena morajo biti v kriptirani obliki, dostop do gesel pa strogo omejen. Mednarodno veljavni standardi na področju varovanja informacij in uveljavljene dobre prakse na tem področju kot so ISO/IEC 27002:2005 (točki 11.2.3 in 11.5.5), COBiT 4.1 (točki DS5.3 in DS5.4) ter PCI DSS v1.2 (kontrolna točka 8.4) priporočajo, da se gesla shranjujejo v takšni obliki, da jih nihče ne more prebrati, razkriti ali posredovati naprej, ne glede na njegova pooblastila. V primeru pozabljenega ali izgubljenega gesla lahko pooblaščena oseba (npr. sistemski administrator ali administrator podatkovne baze), obstoječe geslo povozi in uporabniku dodeli novega, ne sme pa imeti možnosti pozabljenega gesla prebrati v bazi in ga posredovati uporabniku. Prijazen pozdrav, Informacijski pooblaščenec: Nataša Pirc Musar, univ.dipl.prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.