← Slovenija

Pravilniki in zbirke - IPRS

Pravilniki in zbirke + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 06.06.2007 Številka: 0712-542/2007/2 Kategorije:Društva --> Kategorije: Društva Spoštovani,prejeli smo vašo elektronsko vprašanje z dne 31.5.
  2. Sprašujete nas:- komu, kam in kako je potrebno poslati Pravilnik o varovanju osebnih podatkov in Katalog zbirk osebnih podatkov, - ali morate napisati Katalog zbirk osebnih podatkov kljub temu, da ste društvo. Ker lahko avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
  3. točke prvega odstavka
  4. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 86/04 in 113/05, v nadaljevanju ZVOP-1) ter
  5. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašimi vprašanji. Informacijski pooblaščenec (v nadaljevanju Pooblaščenec) uvodoma podaja nekaj splošnih povzetkov ZVOP-1 o osebnih podatkih.Osebni podatek je v skladu s prvo točko
  6. člena ZVOP-1 katerikoli podatek, ki se nanaša na posameznika, ne glede na obliko, v kateri je izražen.Zbirka osebnih podatkov je v skladu s peto točko
  7. člena ZVOP-1 vsak strukturiran niz podatkov, ki vsebuje vsaj en osebni podatek, ki je dostopen na podlagi meril, ki omogočajo uporabo ali združevanje podatkov, ne glede na to, ali je niz centraliziran, decentraliziran ali razpršen na funkcionalni ali geografski podlagi; strukturiran niz podatkov je niz podatkov, ki je organiziran na takšen način, da določi ali omogoči določljivost posameznika.Upravljavec osebnih podatkov je v skladu z
  8. točko
  9. člena ZVOP-1 fizična ali pravna oseba ali druga oseba javnega ali zasebnega sektorja, ki določa namene in sredstva obdelave osebnih podatkov oziroma oseba, določena z zakonom, ki določa tudi namene in sredstva obdelave.ZVOP-1 v tretjem poglavju ureja zavarovanje osebnih podatkov.
  10. člen ZVOP-1 določa vsebino zavarovanja osebnih podatkov:

(1)Zavarovanje osebnih podatkov obsega organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena obdelava teh podatkov tako, da se:
  1. varujejo prostori, oprema in sistemsko programska oprema, vključno z vhodno-izhodnimi enotami;
  2. varuje aplikativna programska oprema, s katero se obdelujejo osebni podatki;
  3. preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih;
  4. zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov;
  5. omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov.
(2)V primeru obdelave osebnih podatkov, ki so dostopni preko telekomunikacijskega sredstva ali omrežja, morajo strojna, sistemska in aplikativna programska oprema zagotavljati, da je obdelava osebnih podatkov v zbirkah osebnih podatkov v mejah pooblastil uporabnika osebnih podatkov.
(3)Postopki in ukrepi za zavarovanje osebnih podatkov morajo biti ustrezni glede na tveganje, ki ga predstavlja obdelava in narava določenih osebnih podatkov, ki se obdelujejo.
(4)Funkcionarji, zaposleni in drugi posamezniki, ki opravljajo dela in naloge pri osebah, ki obdelujejo osebne podatke, so dolžni varovati tajnost osebnih podatkov, s katerimi se seznanijo pri opravljanju njihovih funkcij, del in nalog. Dolžnost varovanja tajnosti osebnih podatkov jih obvezuje tudi po prenehanju funkcije, zaposlitve, opravljanja del in nalog ali opravljanja storitev pogodbene obdelave.Dolžnost zavarovanja osebnih podatkov ZVOP-1 ureja v
  1. členu, ki v prvem odstavku določa, da so upravljavci osebnih podatkov in pogodbeni obdelovalci dolžni zagotoviti zavarovanje osebnih podatkov na način kot določa zgoraj naveden
  2. člen ZVOP-
  3. V drugem odstavku istega člena pa je določeno, da upravljavci osebnih podatkov v svojih aktih predpišejo postopke in ukrepe za zavarovanje osebnih podatkov ter določijo osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki lahko zaradi narave njihovega dela obdelujejo določene osebne podatke.Na podlagi navedenega Pooblaščenec meni, da je odgovor na vprašanje, ali morate sprejeti Pravilnik o zavarovanju osebnih podatkov, odvisen od tega, ali ste kot društvo upravljavec osebnih podatkov ali ne. Zakon o društvih (Uradni list RS, št. 61/2006, v nadaljevanju ZDru-1) v drugem odstavku
  4. člena določa, da vsakdo lahko postane član društva pod pogoji, ki jih društvo določi v temeljnem aktu. Društvo lahko v skladu s prvim odstavkom
  5. člena ZDru-1 ustanovijo najmanj tri poslovno sposobne fizične osebe oziroma pravne osebe. Prvi odstavek
  6. člena ZDru-1 določa, da je članstvo v društvu osebno in da pravno osebo v društvu zastopa pooblaščena oseba. Iz omenjenih členov izhaja, da je vsako društvo upravljavec vsaj zbirke osebnih podatkov o svojih članih, ki so največkrat fizične osebe - posamezniki. Vendar pa lahko zbirka osebnih podatkov nastane tudi v primeru, če bi bile članice društva le pravne osebe, saj bi jih morale zastopati pooblaščene osebe, torej fizične osebe oziroma posamezniki, katerih osebne podatke bi v tem primeru obdelovalo društvo. Če je društvo upravljavec osebnih podatkov in ima vsaj eno »svojo« zbirko osebnih podatkov, je dolžno v skladu z
  7. odstavkom
  8. člena ZVOP-1 sprejeti notranji akt s predvideno vsebino – Pravilnik o zavarovanju osebnih podatkov. Pravilnika o zavarovanju osebnih podatkov ni potrebno pošiljati nikomur, pomembno je, da s Pravilnikom in njegovo vsebino seznanite vse zaposlene oziroma druge osebe, ki opravljajo dela in naloge v vašem društvu, ki obdeluje osebne podatke, ter tako zagotovite učinkovito izvajanje v Pravilniku predpisanih postopkov in ukrepov za zavarovanje osebnih podatkov.Vzorec Pravilnika o zavarovanju osebnih podatkov, s katerim si lahko v znatni meri pomagate pri pripravi lastnega pravilnika je dostopen na spletni strani Pooblaščenca v zavihku Obrazci: 0712-542/2007/2.Katalog zbirke osebnih podatkov je urejen v
  9. in
  10. členu ZVOP-
  11. Vsebina kataloga je določena v
  12. členu ZVOP-
  13. V skladu s prvim odstavkom
  14. člena ZVOP-1 mora upravljavec osebnih podatkov za vsako zbirko osebnih podatkov (torej tudi za zbirko osebnih podatkov o vaših članih) vzpostaviti katalog zbirke osebnih podatkov, ki vsebuje:
  15. naziv zbirke osebnih podatkov;
  16. podatke o upravljavcu osebnih podatkov (za fizično osebo: osebno ime, naslov opravljanja dejavnosti ali naslov stalnega ali začasnega prebivališča, za samostojnega podjetnika posameznika pa še firmo, sedež in matično številko; za pravno osebo: naziv oziroma firmo in naslov oziroma sedež upravljavca osebnih podatkov in matično številko);
  17. pravno podlago za obdelavo osebnih podatkov;
  18. kategorije posameznikov, na katere se nanašajo osebni podatki;
  19. vrste osebnih podatkov v zbirki osebnih podatkov;
  20. namen obdelave;
  21. rok hrambe osebnih podatkov;
  22. omejitve pravic posameznikov glede osebnih podatkov v zbirki osebnih podatkov in pravno podlago omejitev;
  23. uporabnike ali kategorije uporabnikov osebnih podatkov, vsebovanih v zbirki osebnih podatkov;
  24. dejstvo, ali se osebni podatki iznašajo v tretjo državo, kam, komu in pravno podlago iznosa;
  25. splošen opis zavarovanja osebnih podatkov;
  26. podatke o povezanih zbirkah osebnih podatkov iz uradnih evidenc ter javnih knjig;
  27. podatke o zastopniku iz tretjega odstavka
  28. člena tega zakona (za fizično osebo: osebno ime, naslov opravljanja dejavnosti ali naslov stalnega ali začasnega prebivališča, za samostojnega podjetnika posameznika pa še firmo, sedež in matično številko; za pravno osebo: naziv oziroma firmo in naslov oziroma sedež upravljavca osebnih podatkov in matično številko).Drugi odstavek
  29. člena ZVOP-1 določa, da mora upravljavec osebnih podatkov skrbeti za točnost in ažurnost kataloga.Prvi odstavek
  30. člena določa, katere dele kataloga mora upravljavec osebnih podatkov sporočiti državnemu nadzornemu organu (Informacijskemu pooblaščencu). Za boljši pregled so le-ti deli kataloga zgoraj poudarjeni. Te podatke mora upravljavec sporočiti najmanj 15 dni pred vzpostavitvijo zbirke osebnih podatkov ali pred vnosom nove vrste osebnih podatkov. Upravljavec mora Pooblaščencu v skladu z drugim odstavkom
  31. člena sporočiti tudi spremembe podatkov, in sicer najkasneje v osmih dneh od dneva spremembe.Izjeme pri uporabi ZVOP-1 so urejene
  32. členu, ki v
  33. odstavku določa, da se za osebne podatke, ki jih o svojih članih obdelujejo politične stranke, sindikati, društva in verske skupnosti ne uporabljajo 26.,
  34. in
  35. člen ZVOP-
  36. Pooblaščenec na podlagi navedenega meni, da društvom, le kot upravljavcem osebnih podatkov svojih članov, ni potrebno vzpostaviti kataloga zbirk osebnih podatkov, kot zahteva
  37. člen ZVOP-1, v skladu z navedenim seveda tudi ni potrebno podatkov o katalogih zbirk osebnih podatkov posredovati nadzornemu organu (Informacijskemu pooblaščencu). Zgolj informativno pa Pooblaščenec še pojasnjuje, da je v pripravi tudi novela zakona o varstvu osebnih podatkov, ki je že bila sprejeta na Vladi Republike Slovenije in bo prinesla novosti pri razbremenitvi precejšnjega števila upravljavcev zbirk osebnih podatkov, torej tudi vas, zato vas Pooblaščenec v nadaljevanju seznanja s predlaganimi spremembami.V Zakonu o varstvu osebnih podatkov (Uradni list RS, št. 86/04 in 113/05 – ZInfP) se za tretjim odstavkom
  38. člena dodata nova četrti in peti odstavek, ki se glasita:
(4)Upravljavcem osebnih podatkov z manj kot 50 zaposlenimi ni treba izpolniti obveznosti iz drugega odstavka 25. člena, obveznosti iz 26. in 27. člena tega zakona.
(5)Izjeme iz prejšnjega odstavka se ne uporabljajo za zbirke osebnih podatkov, ki jih vodijo upravljavci osebnih podatkov iz javnega sektorja, notarji, odvetniki, detektivi, izvršitelji, izvajalci zasebnega varovanja, zasebni zdravstveni delavci, izvajalci zdravstvenih storitev ter za upravljavce osebnih podatkov, ki vodijo zbirke, ki vsebujejo občutljive osebne podatke in je obdelava osebnih podatkov del njihove registrirane dejavnosti." Vlada Republike Slovenije pa je ocenila tudi, da bi bilo potrebno spremeniti tudi tretji odstavek
  1. člena ZVOP-1:''Podatkov iz prvega odstavka tega člena ni potrebno posredovati tistemu upravljavcu osebnih podatkov, ki nima več kot 50 oseb zaposlenih za nedoločen čas, in sicer: - o tistih zbirkah osebnih podatkov, ki jih o svojih zaposlenih vodi v skladu z zakonom, ki določa zbirke osebnih podatkov na področju dela in - o tistih zbirkah osebnih podatkov, ki jih vodi skladno s knjigovodskimi predpisi ter se nanašajo na izdane račune ter pripadajoče evidence.V tem primeru mora vsaki osebi zagotoviti informacije iz
  2. člena tega zakona.Vsak pravni subjekt, ki na trgu opravlja pridobitno dejavnost, ima namreč najmanj dve zbirki - zbirko na področju dela in zbirko izdanih računov fizičnim osebam. Vlada Republike Slovenije je ocenila, da sta obe zbirki predvidljivi in samoumevni, zato naj bi ne bila izkazana potreba, da te zbirka upravljavci osebnih podatkov prijavljajo v register. Kdaj pa bo predlagana novela zakona sprejeta v Državnem zboru in, ali bo predlog besedila ostal kakršen je, ali bo podvržen amandmiranju, pa je seveda prepuščeno Državnemu zboru Republike Slovenije. Prijazen pozdrav,Informacijski pooblaščenec Nataša Pirc Musar, univ. dipl. prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.