← Slovenija

Pravilnik in katalogi - IPRS

Pravilnik in katalogi + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 26.09.2007 Številka: 0712-837/2007/2 Kategorije:Register zbirk osebnih podatkov, Zbirke osebnih podatkov --> Kategorije: Register zbirk osebnih podatkov, Zbirke osebnih podatkov Spoštovani, prejeli smo vaše elektronsko sporočilo. V njem navajate, da ste družbenik podjetja ..., ki na trgu opravlja primarno dejavnost posredovanja v prometu z nepremičninami. Glede na to, da ima vaša družba pet zaposlenih in da pri opravljanju svoje dejavnosti obdeluje podatke pravnih in fizičnih oseb, predvsem EMŠO, davčno št., naslov stranke, osebni računi ipd., vas zanima, ali mora družba OBVEZNO sprejeti Pravilnik o zavarovanju osebnih podatkov in izdelati Kataloga zbirk osebnih podatkov, glede na novelo ZVOP-1A, predvsem
  2. odst.
  3. člena v povezavi s
  4. in
  5. členom zakona. Zanima vas tudi, ali nepremičninske družbe spadajo v krog \\\"upravljavcev osebnih podatkov, ki vodijo zbirke, ki vsebujejo občutljive osebne podatke in je obdelava občutljivih osebnih podatkov del njihove registrirane dejavnosti\\\". K temu dodajate, da je vaša družba Informacijskemu pooblaščencu že posredovali podatke za potrebe registra. V nadaljevanju vam na podlagi predstavljenega dejanskega stanja ter na podlagi
  6. točke prvega odstavka
  7. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 86/04, 113/05, 51/07-ZUstS in 67/07; ZVOP-1) ter
  8. člena Zakona o Informacijskem pooblaščencu (Uradni list RS št. 113/05 in 51/07-ZUstS) posredujemo naše neobvezno mnenje v zvezi z vašimi vprašanji: Podjetje, katerega družbenik ste in, ki ima pet zaposlenih delavcev spada v kategorijo upravljavcev osebnih podatkov, ki so na podlagi novele ZVOP-1A oproščeni obveznosti vzpostavitve katalogov zbirk osebnih podatkov in posredovanja takih katalogov Informacijskemu pooblaščencu ter obveznosti sprejetja Pravilnika o zavarovanju osebnih podatkov. Naštetih obveznosti je vaše podjetje torej načeloma oproščeno, oprostitev pa ne velja, če vaše podjetje kot upravljavec obdeluje občutljive osebne podatke. Informacijski pooblaščenec kljub oprostitvi priporoča vsaj sprejem Pravilnika o zavarovanju osebnih podatkov, saj sprejem takega akta prispeva k učinkovitejšemu zavarovanju osebnih podatkov v podjetju. O b r a z l o ž i t e v: Osebni podatek je v skladu s
  9. tč.
  10. člena ZVOP-1 katerikoli podatek, ki se nanaša na posameznika, ne glede na obliko, v kateri je izražen. Zbirka osebnih podatkov je v skladu s
  11. tč.
  12. člena ZVOP-1 vsak strukturiran niz podatkov, ki vsebuje vsaj en osebni podatek, ki je dostopen na podlagi meril, ki omogočajo uporabo ali združevanje podatkov, ne glede na to, ali je niz centraliziran, decentraliziran ali razpršen na funkcionalni ali geografski podlagi; strukturiran niz podatkov je niz podatkov, ki je organiziran na takšen način, da določi ali omogoči določljivost posameznika. Upravljavec osebnih podatkov je v skladu s
  13. tč.
  14. člena ZVOP-1 fizična ali pravna oseba ali druga oseba javnega ali zasebnega sektorja, ki določa namene in sredstva obdelave osebnih podatkov oziroma oseba, določena z zakonom, ki določa tudi namene in sredstva obdelave. Zbirka osebnih podatkov je v skladu s
  15. tč.
  16. člena ZVOP-1 vsak strukturiran niz podatkov, ki vsebuje vsaj en osebni podatek, ki je dostopen na podlagi meril, ki omogočajo uporabo ali združevanje podatkov, ne glede na to, ali je niz centraliziran, decentraliziran ali razpršen na funkcionalni ali geografski podlagi; strukturiran niz podatkov je niz podatkov, ki je organiziran na takšen način, da določi ali omogoči določljivost posameznika. Upravljavec osebnih podatkov je v skladu s
  17. tč.
  18. člena ZVOP-1 fizična ali pravna oseba ali druga oseba javnega ali zasebnega sektorja, ki določa namene in sredstva obdelave osebnih podatkov oziroma oseba, določena z zakonom, ki določa tudi namene in sredstva obdelave. Občutljivi osebni podatki so v skladu z
  19. tč.
  20. člena podatki o rasnem, narodnem ali narodnostnem poreklu, političnem, verskem ali filozofskem prepričanju, članstvu v sindikatu, zdravstvenem stanju, spolnem življenju, vpisu ali izbrisu v ali iz kazenske evidence ali evidenc, ki se vodijo na podlagi zakona, ki ureja prekrške. Občutljivi osebni podatki so tudi biometrične značilnosti, če je z njihovo uporabo mogoče določiti posameznika v zvezi s kakšno od prej navedenih okoliščin. 1) Vzpostavitev katalogov zbirk osebnih podatkov in njihovo posredovanje Informacijskemu pooblaščencu Katalog in register zbirk urejajo členi 26 do 28 ZVOP-
  21. Vsebina kataloga je določena v
  22. členu ZVOP-
  23. V skladu s
  24. odst.
  25. člena ZVOP-1 mora upravljavec osebnih podatkov za vsako zbirko (torej tudi zbirko o vaših strankah, če so te – vsaj del zbirke – fizične osebe) osebnih podatkov vzpostavi katalog zbirke osebnih podatkov, ki vsebuje:
  26. naziv zbirke osebnih podatkov;
  27. podatke o upravljavcu osebnih podatkov (za fizično osebo: osebno ime, naslov opravljanja dejavnosti ali naslov stalnega ali začasnega prebivališča, za samostojnega podjetnika posameznika pa še firmo, sedež in matično številko; za pravno osebo: naziv oziroma firmo in naslov oziroma sedež upravljavca osebnih podatkov in matično številko);
  28. pravno podlago za obdelavo osebnih podatkov;
  29. kategorije posameznikov, na katere se nanašajo osebni podatki;
  30. vrste osebnih podatkov v zbirki osebnih podatkov;
  31. namen obdelave;
  32. rok hrambe osebnih podatkov;
  33. omejitve pravic posameznikov glede osebnih podatkov v zbirki osebnih podatkov in pravno podlago omejitev;
  34. uporabnike ali kategorije uporabnikov osebnih podatkov, vsebovanih v zbirki osebnih podatkov;
  35. dejstvo, ali se osebni podatki iznašajo v tretjo državo, kam, komu in pravno podlago iznosa;
  36. splošen opis zavarovanja osebnih podatkov;
  37. podatke o povezanih zbirkah osebnih podatkov iz uradnih evidenc ter javnih knjig;
  38. podatke o zastopniku iz tretjega odstavka
  39. člena tega zakona (za fizično osebo: osebno ime, naslov opravljanja dejavnosti ali naslov stalnega ali začasnega prebivališča, za samostojnega podjetnika posameznika pa še firmo, sedež in matično številko; za pravno osebo: naziv oziroma firmo in naslov oziroma sedež upravljavca osebnih podatkov in matično številko).
  40. odst.
  41. člena določa, katere dele kataloga mora upravljavec osebnih podatkov sporočiti državnemu nadzornemu organu (Informacijskemu pooblaščencu). Zaradi boljše preglednosti so ti deli kataloga zgoraj poudarjeni. Te podatke mora upravljavec sporočiti najmanj 15 dni pred vzpostavitvijo zbirke osebnih podatkov ali pred vnosom nove vrste osebnih podatkov. Upravljavec mora Pooblaščencu v skladu z
  42. odst.
  43. člena sporočiti tudi spremembe podatkov in sicer najkasneje v osmih dneh od dneva spremembe. Novi ZVOP-1A je v
  44. členu črtal določbo
  45. odst.
  46. člena ZVOP-1, ki je določala, da podatkov iz prvega odstavka tega člena ni potrebno posredovati tistemu upravljavcu osebnih podatkov, ki nima več kot 20 oseb zaposlenih za nedoločen čas, o tistih zbirkah osebnih podatkov, ki jih o svojih zaposlenih vodi v skladu z zakonom, ki določa zbirke osebnih podatkov na področju dela (zgolj te zbirke, poudaril Pooblaščenec). 2) Zavarovanje osebnih podatkov in sprejetje Pravilnika o zavarovanju osebnih podatkov ZVOP-1 v tretjem poglavju ureja zavarovanje osebnih podatkov.
  47. člen ZVOP-1 določa vsebino zavarovanja osebnih podatkov.
  48. člen

(1)Zavarovanje osebnih podatkov obsega organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena obdelava teh podatkov tako, da se:
  1. varujejo prostori, oprema in sistemsko programska oprema, vključno z vhodno-izhodnimi enotami;
  2. varuje aplikativna programska oprema, s katero se obdelujejo osebni podatki;
  3. preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih;
  4. zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov;
  5. omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov.
(2)V primeru obdelave osebnih podatkov, ki so dostopni preko telekomunikacijskega sredstva ali omrežja, morajo strojna, sistemska in aplikativno programska oprema zagotavljati, da je obdelava osebnih podatkov v zbirkah osebnih podatkov v mejah pooblastil uporabnika osebnih podatkov.
(3)Postopki in ukrepi za zavarovanje osebnih podatkov morajo biti ustrezni glede na tveganje, ki ga predstavlja obdelava in narava določenih osebnih podatkov, ki se obdelujejo.
(4)Funkcionarji, zaposleni in drugi posamezniki, ki opravljajo dela ali naloge pri osebah, ki obdelujejo osebne podatke, so dolžni varovati tajnost osebnih podatkov, s katerimi se seznanijo pri opravljanju njihovih funkcij, del in nalog. Dolžnost varovanja tajnosti osebnih podatkov jih obvezuje tudi po prenehanju funkcije, zaposlitve, opravljanja del ali nalog ali opravljanja storitev pogodbene obdelave. Dolžnost zavarovanja osebnih podatkov pa ZVOP-1 ureja
  1. členu, ki v prvem odstavku določa, da so upravljavci osebnih podatkov in pogodbeni obdelovalci dolžni zagotoviti zavarovanje osebnih podatkov na način iz zgoraj navedenega
  2. člena ZVOP-
  3. V drugem odstavku istega člena pa je določeno, da upravljavci osebnih podatkov v svojih aktih predpišejo postopke in ukrepe za zavarovanje osebnih podatkov ter določijo osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki lahko zaradi narave njihovega dela obdelujejo določene osebne podatke. 3.) Spremembe, ki jih prinaša novi ZVOP-1A Zgoraj navedene določbe ZVOP-1 (razen, kot je bilo že omenjeno,
  4. odst.
  5. člena) veljajo tudi po spremembah, ki jih uvaja nedavno sprejeti ZVOP-1A. Glavna novost, ki jo omenjena sprememba prinaša in ki se nanaša na razbremenitev manjših upravljavcev osebnih podatkov v zasebnem sektorju (razen tistih, ki obdelujejo občutljive osebne podatke) je določba novega
  6. odst.
  7. člena ZVOP-1, ki določa, da upravljavcem osebnih podatkov z manj kot 50 zaposlenimi ni treba izpolniti obveznosti iz
  8. odst.
  9. člena ZVOP-1 in obveznosti iz
  10. in
  11. člena ZVOP-
  12. Tako obsežno oprostitev omejuje določba
  13. odst.
  14. člena ZVOP-1 (prav tako uvedena z novim ZVOP-1A), ki določa, da se izjeme iz prejšnjega odstavka ne uporabljajo za zbirke osebnih podatkov, ki jih vodijo: - upravljavci osebnih podatkov iz javnega sektorja, - notarji, - odvetniki, - detektivi, - izvršitelji, - izvajalci zasebnega varovanja, - zasebni zdravstveni delavci, - izvajalci zdravstvenih storitev ter - za upravljavce osebnih podatkov, ki vodijo zbirke, ki vsebujejo občutljive osebne podatke in je obdelava občutljivih osebnih podatkov del njihove registrirane dejavnosti. V skladu z navedeno spremembo so torej vsi upravljavci osebnih podatkov, ki imajo manj kot 50 zaposlenih delavcev oproščeni vzpostavitve katalogov zbirk osebnih podatkov in posredovanja teh katalogov Informacijskemu pooblaščencu, prav tako pa jim ni treba sprejeti Pravilnika o zavarovanju osebnih podatkov. Taka oprostitev pa ne velja za upravljavce, ki spadajo v javni sektor, za upravljavce, ki opravljajo katerega od v
  15. odst.
  16. člena ZVOP-1 naštetih poklicev, pa tudi za vse upravljavce, ki vodijo zbirke v katerih se nahajajo tudi občutljivi osebni podatki. Upravljavci iz
  17. odst.
  18. člena morajo tako sprejeti Pravilnik o zavarovanju osebnih podatkov in vzpostaviti in posredovati kataloge vseh zbirk osebnih podatkov, katerih upravljavec so, ne glede na število zaposlenih. Kot vidimo so spremembe, ki jih je uvedel ZVOP-1A po eni strani razširile tako krog upravljavcev, ki so oproščeni določenih obveznosti po ZVOP-1 (od upravljavcev, ki nimajo več kot 20 zaposlenih za nedoločen čas na upravljavce z manj kot 50 zaposlenimi, ne glede na to, ali so zaposleni za določen ali za nedoločen čas), kakor tudi obseg obveznosti, katerih so oproščeni (od ozke oprostitve posredovanja tistih zbirk osebnih podatkov, ki jih vodi o svojih zaposlenih v skladu z zakonom, ki določa zbirke osebnih podatkov na področju dela, na obsežno oprostitev tako vzpostavitve in posredovanja katalogov vseh zbirk osebnih, katerih upravljavec so, kakor tudi sprejema Pravilnika o zavarovanju osebnih podatkov). Na drugi strani pa novi
  19. odst.
  20. člena ZVOP-1 taksativno našteva kategorije upravljavcev, za katere ne prihaja v poštev nobena oprostitev (po prejšnjem ZVOP-1 so je tudi za njih veljala oprostitev iz
  21. odst.
  22. člena ZVOP-1), kar pomeni, da tem upravljavcem sprememba ZVOP-1A nalaga večje obveznosti, kot so jih imeli pred spremembo. Glede na povedano in glede na vaše navedbe, da ima podjetje, katerega družbenik ste zaposlenih le pet delavcev, spada to podjetje, v tisto kategorijo upravljavcev osebnih podatkov, ki jim v skladu s spremembo ZVOP-1A ni potrebno vzpostaviti katalogov zbirk osebnih podatkov in jih posredovati Informacijskemu pooblaščencu, niti jim ni treba sprejeti Pravilnika o zavarovanju osebnih podatkov. To bi morali storiti le v primeru, če bi obdelovali občutljive osebne podatke. Informacijskemu pooblaščencu niste posredovali celotnega nabora osebnih podatkov, ki jih omenjeno podjetje obdeluje, zato ne moremo dokončno odgovoriti na vaše vprašanje, ali podjetje obdeluje tudi občutljive osebne podatke ali ne. Informacijski pooblaščenec sicer glede na osebne podatke, ki ste jih našteli in glede na naravo vaše dejavnosti ocenjuje, da po vsej verjetnosti občutljivih osebnih podatkov posameznikov kot nepremičninska družba ne obdelujete. Kljub temu pa vam svetujemo, da še sami preverite ali imate v svojih evidencah tudi osebne podatke iz katere od kategorij osebnih podatkov, ki jih je v skladu s
  23. tč.
  24. člena šteti za občutljive osebne podatke: - podatki o rasnem, narodnem ali narodnostnem poreklu, - podatki o političnem, verskem ali filozofskem prepričanju - podatki o članstvu v sindikatu - podatki o zdravstvenem stanju - podatki o spolnem življenju - podatki o vpisu ali izbrisu v ali iz kazenske evidence ali evidenc, ki se vodijo na podlagi zakona, ki ureja prekrške - biometrične značilnosti, če je z njihovo uporabo mogoče določiti posameznika v zvezi s kakšno od prej navedenih okoliščin. Informacijski pooblaščenec, pa kljub spremembam, ki jih je prinesla novela ZVOP-1 tudi upravljavcem, ki so po novem oproščeni zgoraj navedenih obveznosti priporoča vsaj sprejem pravilnika iz
  25. odst.
  26. člena ZVOP-1, v katerem naj predpišejo postopke in ukrepe za zavarovanje osebnih podatkov. Opozoriti namreč velja, da sprememba zakona v ničemer ne zmanjšuje obveznosti vseh upravljavcev osebnih podatkov, da te zavarujejo v skladu z zgoraj navedenim
  27. členom ZVOP-
  28. Vsak upravljavec osebnih mora torej še vedno zagotavljati vse postopke in ukrepe iz
  29. člena ZVOP-1, ukinjena je le obveznost ureditve takega zavarovanja v posebnem notranjem aktu upravljavca. Ureditev takih postopkov in ukrepov v notranjem aktu upravljavca pa je priporočljiva, ker olajšuje vzpostavitev in povečuje učinkovitost zavarovanja osebnih podatkov. S spoštovanjem, Informacijski pooblaščenec Nataša Pirc Musar, univ. dipl. prav. pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.