← Slovenija

Posredovanje osebnih podatkov v tujino - IPRS

Posredovanje osebnih podatkov v tujino + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 10.10.2007 Številka: 0712-889/2007/2 Kategorije:Bančništvo --> Kategorije: Bančništvo Spoštovani, Informacijski pooblaščenec (v nadaljevanju Pooblaščenec) je dne 28.
  2. 2007 prejel vaše e-sporočilo, v katerem navajate, da vam vaša banka na osnovi naše zahteve sporoča, da bodo na zahtevo ZDA posredovali vaše osebne podatke tudi v tujino. Zanima vas mnenje Pooblaščenca, saj ste svoji banki prepovedali pošiljanje vaših podatkov, oni pa so vam odgovorili, da so člani SWIFT-a, ki je sklenil dogovor z ZDA in je zato banka dolžna pošiljati osebne podatke. V nadaljevanju vam na podlagi predstavljenega dejanskega stanja ter na podlagi
  3. točke prvega odstavka
  4. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 86/04, 113/05, 51/07-ZUstS in 67/07; ZVOP-1) ter
  5. člena Zakona o Informacijskem pooblaščencu (Uradni list RS št. 113/05 in 51/07-ZUstS) posredujemo naše neobvezno mnenje v zvezi z vašimi vprašanji: Na ravni EU je bila sprejeta odločitev za izvedbo treh korakov, ki bodo zagotovili zakonitost obdelave osebnih podatkov pri uporabi storitev omrežja SWIFT in prenosu teh podatkov v ZDA. V prvi vrsti gre za dogovor med United States Treasury Department in Evropsko Komisijo, poleg tega pa sta bila predvidena še dva koraka, in sicer vključitev SWIFT v t.i. dogovor Varni pristan (Safe Harbor) ter jasno obveščanje posameznikov o obdelavi osebnih podatkov. Ob upoštevanju navedenega je bila od slovenskih finančnih institucij, ki uporabljajo storitve omrežja SWIFT, zahtevana ustrezna obveščenost svojih strank. O b r a z l o ž i t e v: Junija leta 2006 sta ameriška časnika NY Times in Washington Post objavila podrobnosti o do takrat tajnem pridobivanju podatkov o finančnih transakcijah, ki se izvajajo z uporabo omrežja SWIFT (Society for Worldwide Inter-bank Financial Telecommunications), s strani državnih organov ZDA z namenom boja proti terorizmu. Evropska delovna skupina za področje varstva osebnih podatkov (v nadaljevanju Article 29 Working Party), ki koordinira delovanje evropskih organov za varstvo osebnih podatkov v zadevi SWIFT je
  6. novembra 2006 soglasno sprejela mnenje št. 10/2006 v zadevi SWIFT (“Opinion 10/2006 on the processing of personal data by the Society for Worldwide Interbank Financial Telecommunication (SWIFT)” . Article 29 Working Party je pozvala k takojšnjem ukrepanju in odpravi nezakonite obdelave osebnih podatkov s strani SWIFT in finančnih institucij. Article 29 Working Party je v navedenem mnenju, ki temelji na upoštevanju določb Direktive o varstvu podatkov EU 95/46/ES (v nadaljevanju: Direktiva), sprejela naslednje sklepe: • SWIFT in finančne institucije, ki naročajo storitve, si kot „upravljavci podatkov“ v smislu člena 2(d) Direktive delijo skupno odgovornost, ki je sicer različnih stopenj, za obdelavo osebnih podatkov. • Nadaljnja obdelava osebnih podatkov je glede na veliko pozivov ameriškega ministrstva za finance dodatni namen, ki ni združljiv s prvotnim poslovnim namenom zbiranja osebnih podatkov v smislu člena 6

(1)(b) Direktive. • Niti SWIFT niti finančne institucije iz EU niso posameznikom, na katere se podatki nanašajo, zagotovili informacij o obdelavi njihovih osebnih podatkov, zlasti kar zadeva prenos v ZDA, kot se zahteva v skladu s členoma 10 in 11 Direktive. • Nadzorni ukrepi, ki jih je uvedel SWIFT, zlasti kar zadeva dostop ameriškega ministrstva za finance do podatkov, nikakor ne nadomeščajo neodvisnega pregleda, ki bi ga lahko zagotovili nadzorni organi, ustanovljeni v skladu s členom 28 Direktive. • SWIFT se v zvezi s prenosom podatkov v operativni center v ZDA ne more sklicevati na člen 25 Direktive, da bi upravičil njihovo obdelavo. • Nobeno od odstopanj v členu 26
(1)Direktive se ne nanaša na obdelavo podatkov v ZDA. • SWIFT ni izkoristil mehanizmov na podlagi člena 26
(2)Direktive, da bi od belgijskega nadzornega organa za varstvo podatkov pridobil dovoljenje za postopke obdelave. • Article 29 Working Party poziva SWIFT in finančne institucije, naj nemudoma sprejmejo ukrepe za odpravo trenutnega nezakonitega stanja. Decembra 2006 je Informacijski pooblaščenec finančne institucije, Združenje bank Slovenije in Banko Slovenije obvestil o obstoju tajnega dogovora med vlado ZDA in belgijskim združenjem SWIFT o posredovanju podatkov o mednarodnih finančnih transakcijah ameriškim državnim organom ter zahteval, da se v skladu z ZVOP-1 uredi zakonitost obdelave osebnih podatkov pri uporabi storitev SWIFT. V skladu s členoma 10 in 11 Direktive mora upravljavec obvestiti posameznike, na katere se podatki nanašajo, o obstoju, namenu in načinu obdelave njegovih podatkov, prejemnikih osebnih podatkov ter pravici posameznika, na katerega se podatki nanašajo, do dostopa, popravka in izbrisa. Vse stranke finančnih institucij, ne glede na njihovo državljanstvo ali državo stalnega prebivališča, imajo pravico izvedeti, kaj se dogaja z njihovimi „zaupnimi“ podatki. Article 29 Working Party ugotavlja, da teh informacij v zvezi z obdelovanjem in zrcaljenjem v operativnem centru ZDA ni zagotovil niti SWIFT niti jih niso zagotovile zadevne finančne institucije. Article 29 Working Party ni izdala uradnih navodil, na kakšen način je potrebno izvesti obveščanje posameznika, zato smo finančnim institucijam posredovali okvirne smernice za zagotovitev zakonitosti obdelave osebnih podatkov. V skladu z ZVOP-1 se osebni podatki lahko obdelujejo le na podlagi določb zakona ali če je za obdelavo določenih osebnih podatkov podana osebna privolitev posameznika. Skladno z določbami
  1. odstavka
  2. člena ZVOP-1 mora biti tako posameznik predhodno pisno ali na drug ustrezen način seznanjen z namenom obdelave osebnih podatkov, zato je potrebno zagotoviti, da je posameznik pred uporabo transakcij, pri katerih podatki potujejo preko omrežja SWIFT, obveščen o tem, da se njegovi podatki lahko posredujejo ameriškim državnim organom ter o namenu obdelave. Pri tem je potrebno zagotoviti, da je posameznik o tem obveščen ne glede na način kontakta s finančno institucijo (npr. spletno bančništvo, bančna okenca, telefonsko bančništvo ipd.). Dne 20.09.2007 smo bili z dopisom Združenja bank Slovenije št. 329/07-nn obveščeni, da je delovna skupina odbora za pravna vprašanja pri Združenju bank Slovenije pripravila opozorilo za komitente, s katerim naj bi bili s
  3. oktobrom 2007 seznanjeni uporabniki na bančnih okencih ter prek storitev elektronskega in telefonskega bančništva. Odgovor na vaše vprašanje, ali SWIFT in finančne institucije, ki to omrežje uporabljajo, zakonito omogočajo dostopnost vaših podatkov državnim organom ZDA, se prav tako nahaja v že omenjenem mnenju Article 29 Working Party, zato v nadaljevanju navajamo ugotovitve delovne skupine Article 29 Working Party. Člena 25 in 26 Direktive se uporabljata pri prenosih osebnih podatkov v tretjo državo. Vsak prenos podatkov, pridobljenih znotraj ozemlja EU, ki naj bi se uporabljali zunaj ozemlja EU, mora biti v skladu z Direktivo predmet ocene ustreznosti. Poleg tega se določbe Direktive v zvezi s prenosi osebnih podatkov v tretje države ne morejo uporabljati ločeno od drugih določb Direktive. Kot je izrecno navedeno v členu 25
(1), se te določbe uporabljajo „brez poseganja v skladnost z nacionalnimi določbami, ki so sprejete v skladu z drugimi določbami te direktive“. To pomeni, da je treba ne glede na določbe, upoštevane pri prenosu podatkov v tretje države, spoštovati druge ustrezne določbe Direktive. Zaradi lokacije operativnih centrov SWIFT običajno delovanje storitve SWIFTNet FIN vključuje nenehen in obsežen čezmejni prenos podatkov. Operativna centra SWIFT nista ločena pravna subjekta, ampak sta podružnici družbe, ustanovljeni po belgijskem pravu. Zmogljivost „shrani in pošlji naprej“ obeh operativnih centrov SWIFT v Evropi in ZDA deluje tako: sporočila se samodejno dešifrirajo v operativnih centrih, da se informacije shranijo in pošljejo naprej v nekaj milisekundah. Postopek „shrani in pošlji naprej“ je namenjen potrjevanju (nadzoru pravilnosti ali navzočnosti črk/številk v obveznih poljih sporočila) informacij (na primer preverjanju, da je vnesena ustrezna koda valute prenosa, npr. „EUR“) na podlagi vsebine, ki je standardizirana. Med tem postopkom se informacije zaradi varnostnih razlogov (varnostno kopiranje) za 124 dni shranijo tudi v obeh operativnih centrih, ki nato delujeta kot popolni „zrcali“. S tem se zagotovita vzporedno shranjevanje podatkov in njihova identičnost. Da lahko SWIFT zakonito obdeluje in zrcali osebne podatke v ZDA, se morajo ti podatki najprej iz EU prenesti v skladu z belgijsko zakonodajo, sprejeto na podlagi Direktive, zlasti členov 25 in 26 o prenosu osebnih podatkov v tretje države. Prenose, ki jih je SWIFT izvedel v Združene države, je torej treba obravnavati ob upoštevanju dveh dejstev: prvič, poslovne obdelave in zrcaljenja osebnih podatkov iz družbe SWIFT v Belgiji v njegov operativni center v ZDA, in drugič, obdelave podatkov za nadaljnji namen ameriškega ministrstva za finance, kot je s tem soglašal SWIFT. V skladu s členom 25
(2)Direktive se ustreznost ravni varstva, ki jo nudi tretja država, „oceni glede na vse okoliščine, ki so povezane s postopkom prenosa ali z nizom postopkov prenosa podatkov; predvsem je treba upoštevati značaj podatkov, namen in trajanje predlaganega postopka ali postopkov obdelave, državo izvora in ciljno državo, pravno ureditev, bodisi splošno ali sektorsko, ki je v veljavi v tretji državi, ter strokovne predpise in varnostne ukrepe, ki se uporabljajo v tej državi“. Ob upoštevanju zgornjih meril in ob uporabi načel, opredeljenih v Delovnem dokumentu WP1235, Article 29 Working Party meni, da v ZDA samo shema „varnega pristana“ (Safe Harbour) trenutno zagotavlja ustrezno raven varstva za prenose podatkov iz EU v organizacije v ZDA, ki so se pridružile tej shemi. V skladu s členom 26
(2)Direktive lahko država članica dovoli tudi prenos ali niz prenosov osebnih podatkov v tretjo državo, ki ne zagotavlja ustrezne ravni varstva, če upravljavec podatkov nudi „ustrezne zaščitne ukrepe glede varstva zasebnosti ter temeljnih pravic in svoboščin posameznikov in glede uresničevanja ustreznih pravic“. Article 29 Working Party priznava, da je boj proti terorizmu legitimen namen demokratičnih družb v interesu varnosti države in da je v ta namen dovoljeno izvajanje ukrepov, ki posegajo v temeljno pravico do varovanja osebnih podatkov. Article 29 Working Party v tem smislu opozarja na svojo popolno zavezanost. Meni tudi, da mednarodni instrumenti zagotavljajo ustrezen pravni okvir, ki omogoča mednarodno sodelovanje. Zato Article 29 Working Party meni, da je treba izkoristiti možnosti, ki jih že omogočajo sedanje oblike mednarodnega sodelovanja, vzpostavljene za boj proti terorizmu in preiskave zaradi terorizma, pri čemer se zagotovi ustrezna raven varstva temeljnih pravic.
  1. junija 2007 je Svet EU sprejel niz zagotovil (t.i. representations), s strani United States Treasury Department s katerimi naj bi se ohranilo mehanizme za boj proti terorizmu, vključno s preprečevanjem financirana terorizma, a le ob spoštovanju evropske zakonodaje o varstvu osebnih podatkov. Zagotovila, ki so bila dana EU, vključujejo: • imenovanje »eminentnega Evropejca« s strani Evropske komisije, katerega naloga bo izvajanje neodvisnega, javnega nadzora nad izvajanjem danih zagotovil glede zakonitosti obdelave osebnih podatkov; • podatki iz omrežja SWIFT se bodo lahko uporabljali izključno za namen boja proti terorizmu; • posebne notranje varovalke naj bi veljale za obdelavo prejetih podatkov (samo osebe s posebnimi varnostnimi pooblastili bodo imele natančno določen obseg dostopa do podatkov, veljala bodo posebna določila glede hrambe podatkov); • uporaba podatkov je omejena izključno za namen boja proti terorizmu, ne glede na to ali se podatki izmenjujejo znotraj ZDA ali s tretjimi državami; • enkrat letno se bo izvajal nadzor nad obdobjem hrambe podatkov in podatki, ki se jih lahko izbriše, ostali podatki naj bi se brisali najkasneje po 5 letih od prejema podatkov. EU se je torej odločila za sprejem treh korakov, ki bodo zagotovili zakonitost obdelave osebnih podatkov pri uporabi storitev omrežja SWIFT in prenosu teh podatkov v ZDA. V prvi vrsti gre za omenjeni dogovor, poleg tega pa sta bila predvidena še dva koraka, in sicer vključitev SWIFT v t.i. shemo Varni pristan (Safe Harbor; več o tej shemi si lahko preberete na spletni strani http://www.export.gov/safeharbor/) ter jasno obveščanje posameznikov o obdelavi osebnih podatkov. Informacijski pooblaščenec se je glede dogovora o tretjem koraku sestal tako s predstavniki Združenja bank Slovenije kot predstavnikom Banke Slovenije ter finančnim institucijam naložil izvedbo ukrepov za zakonitost obdelave osebnih podatkov pri uporabi storitev omrežja SWIFT. Ker konec avgusta 2007 naloženi ukrepi še niso bili izvedeni, je dne 31.08.2007 finančne inštitucije ponovno pozval k izvedbi naloženih ukrepov, t.j. potrebe po zagotovitvi, da je posameznik pred uporabo transakcij, pri katerih podatki potujejo preko omrežja SWIFT, obveščen o tem, da se njegovi podatki lahko posredujejo ameriškim državnim organom ter o namenu posredovanja teh podatkov. Finančne institucije smo opozorili, da morajo biti ukrepi izvršeni najkasneje do
  2. oktobra
  3. Finančne institucije so bile prav tako obveščene, da bo Informacijski pooblaščenec skladno s svojimi pristojnostmi, po navedenem roku začel izvajati inšpekcijski nadzor in bo ob ugotovljenih nepravilnosti ustrezno ukrepal.
  4. oktobra 2007 je SWIFT izdal sporočilo za javnost, v katerem je najavil prenovo arhitekture svojega sistema. Po izvedeni prenovi naj bi delovala dva centra, od katerih naj bi bil eden namenjen čezatlantskim povezavam, drugi pa za izmenjavo podatkov znotraj evropskega prostora. Na ta način naj bi podatki evropskih državljanov ostali znotraj Evrope. Prenova arhitekture sistema SWIFT naj bi bila zaključena konec leta
  5. Lepo vas pozdravljamo, Informacijski pooblaščenec: Nataša Pirc Musar, univ. dipl. prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.