Presoja skladnosti raziskave z vidika posegov v pravice otrok in mladostnikov do zasebnosti in varstva osebnih podatkov + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem
- 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 22.03.2021 Številka: 07120-1/2021/120 Kategorije:Moderne tehnologije, Ocene učinkov v zvezi z varstvom podatkov , Telekomunikacije in pošta, Vgrajeno in privzeto varstvo podatkov --> Kategorije: Moderne tehnologije, Telekomunikacije in pošta, Vgrajeno in privzeto varstvo podatkov, Ocene učinkov v zvezi z varstvom podatkov Informacijski pooblaščenec je prejel vaše zaprosilo za presojo skladnosti načrta raziskave »Izpostavljenost digitalnemu trženju nezdrave hrane, brezalkoholnih in alkoholnih pijač pri otrocih in mladostnikih, z uporabo CLICK orodja Svetovne zdravstvene organizacije« s slovensko in evropsko zakonodajo in morebitne predloge za izboljšanje varnosti osebnih podatkov in zasebnosti vključenih oseb. Kot navajate, je Komisija Republike Slovenije za medicinsko etiko prejela v etično presojo navedeno raziskavo, katere namen je ugotoviti obseg in naravo izpostavljenosti otrok in mladostnikov digitalnemu trženju in nato priporočiti nadaljnje zakonske omejitve s področja digitalnega trženja. Predlagana raziskava bo potekala v Sloveniji v sodelovanju konzorcija raziskovalnih organizacij, v katerega so vključeni Nacionalni inštitut za javno zdravje (NIJZ), nacionalna pisarna Svetovne Zdravstvene organizacije (SZO) v Sloveniji in Pisarna Evropskega urada SZO za preprečevanje in obvladovanje nenalezljivih bolezni v Moskvi. Kot opisujete, naj bi raziskava potekala v dveh fazah, v prvi bodo otroci in mladostniki povabljeni k sodelovanju s pomočjo metode snežene kepe v socialnih omrežjih raziskovalcev, v drugi pa bodo pisno povabljene izbrane slovenske osnovne in srednje šole ter preko njih otroci in mladostniki. Zajemanje vsebin digitalnega trženja nezdrave hrane, brezalkoholnih in alkoholnih pijač v določenem časovnem obdobju bo, kot pojasnjujete, izvedeno s pomočjo CLICK aplikacije, ki bo nameščena na pametni telefon ali tablični računalnik otroka oziroma mladostnika. Cilj aplikacije je razviti metodologijo za usklajen sistem spremljanja digitalnega trženja med državami članicami SZO Evropske regije in državami članicami EU. Aplikacija bo zbirala podatke o tržnih vsebinah izključno v času, ko bo mladostnik obiskoval izbrane spletne platforme, in bo omogočala sprotno snemanje videoposnetkov, slik in informacij z zaslona v realnem času. Raziskovalci bodo sodelujočim pomagali namestiti aplikacijo in takoj po zaključeni fazi zbiranja podatkov aplikacijo pomagali odstraniti s pametnih telefonov ali tabličnih računalnikov. Podatki vključenih oseb v raziskavo bodo zavarovani z zakonodajo, predpisi, protokoli in standardnimi postopki dela na NIJZ. Informacijski pooblaščenec (v nadaljevanju IP) na podlagi
- člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
- aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov oz. Uredba),
- točke prvega odstavka
- člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju ZVOP-1) ter
- člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) ugotavlja, da opisano množično zbiranje in obdelava osebnih podatkov otrok nedvomno prinašata številna resna tveganja z vidika varstva osebnih podatkov, saj bo opisana aplikacija omogočala popoln nadzor nad vsemi vsebinami in uporabo mobilnih naprav otrok ter zajem podatkov otrok, verjetno pa posredno tudi podatkov njihovih staršev oz. zakonitih zastopnikov, morda celo tretjih oseb. Pri tem bi zelo verjetno šlo tudi za zbiranje posebnih vrst osebnih podatkov otrok, to so podatki, ki razkrivajo rasno ali etnično poreklo, politično mnenje, versko ali filozofsko prepričanje ali članstvo v sindikatu, in obdelava genskih podatkov, biometričnih podatkov za namene edinstvene identifikacije posameznika, podatkov v zvezi z zdravjem ali podatkov v zvezi s posameznikovim spolnim življenjem ali spolno usmerjenostjo. Celovita presoja vseh vidikov obdelave osebnih podatkov, tveganj in odgovornosti posameznih deležnikov bistveno presega obseg tega mnenja, zato v nadaljevanju izpostavljamo ključne vidike, ki bi jih morali posamezni nosilci raziskave, kot upravljavci osebnih podatkov upoštevati pri nadaljnji zasnovi raziskave in vsekakor pred začetkom njenega izvajanja. Glede na opis raziskave najprej izpostavljamo, da je glede na opisano pred zbiranjem osebnih podatkov kot je predstavljeno, verjetno obvezna predhodna izvedba ocene učinka glede varstva osebnih podatkov, saj
- odstavek
- člena Splošne uredbe določa, da se ta zahteva (med drugim), v primeru obsežne obdelave posebnih vrst osebnih podatkov. V okviru predhodnih aktivnosti pri izvedbi ocene učinka je med drugim potrebno preučiti,: kakšne so z vidika varstva osebnih podatkov vloge in odgovornosti posameznih udeleženih v raziskavi, kdo vse bo izvajal posamezne vidike obdelave in kdo je v zvezi s tem upravljavec osebnih podatkov, ki se bodo zbirali, kdo pa nastopa v morebitnih drugačnih vlogah (npr. pogodbeni obdelovalec); ali gre pri zgoraj navedenem morda za skupno upravljavstvo glede na določbe člena 26 Splošne uredbe; katere kategorije podatkov se bodo zbirale in nadaljnje obdelovale; ali lahko pri zbiranju pride do obdelave osebnih podatkov tretjih, ki za takšno obdelavo niso podali soglasja (npr. udeleženci komunikacij); kako bodo posamezniki (tako mladoletni kot njihovi zakoniti zastopniki) ustrezno obveščeni o zbiranju; kako bodo zakonito pridobljene privolitve za opisano zbiranje podatkov, ki naj bi bile pravna podlaga za zbiranje (mladoletni sami soglasja do dopolnjene ustrezne starosti ne morejo podati); kako bodo zagotovljeni vsi vidiki varovanja zbranih osebnih podatkov v posameznih fazah raziskave in nadaljnje obdelave teh podatkov, in do katere stopnje se sploh obdelujejo osebni podatki (kdaj pa gre za anonimizirane podatke, ki ne predstavljajo več varovanih osebnih podatkov); ali bo pri opisanem šlo za prenose osebnih podatkov izven EU in v tem primeru, kako bo pri tem zagotovljeno ustrezno varstvo podatkov glede na zahteve Splošne uredbe. Prav tako pa je treba pri snovanju aplikacije glede na ugotovitve iz zgoraj navedenega slediti zahtevam vgrajenega in privzetega varstva podatkov (
- člen Splošne uredbe), ki zahteva od vseh upravljavcev, da izvedejo ustrezne tehnične in organizacijske ukrepe, s katerimi zagotovijo, da se privzeto obdelajo samo osebni podatki, ki so potrebni za vsak poseben namen obdelave. Ta obveznost velja za količino zbranih osebnih podatkov, obseg njihove obdelave, obdobje njihove hrambe in njihovo dostopnost. S takšnimi ukrepi se zagotovi zlasti, da osebni podatki niso samodejno dostopni nedoločenemu številu posameznikov brez posredovanja zadevnega posameznika. Ob upoštevanju vseh vidikov obdelave, ki jo opisujete v zvezi z izvedbo raziskave, mora upravljavec že v fazi zasnove aplikacije upoštevati vsa tveganja za pravice in svoboščine posameznikov, ki so povezana z obdelavo in se razlikujejo po verjetnosti in resnosti. Upravljavec mora namreč že v času določanja sredstev obdelave (to je aplikacija) kot tudi v času same obdelave izvajati ustrezne tehnične in organizacijske ukrepe, kot je psevdonimizacija, načelo najmanjšega obsega podatkov, ter v obdelavo vključiti potrebne zaščitne ukrepe, da se zaščitijo pravice posameznikov, na katere se nanašajo osebni podatki. Zgolj navedeni pravilnik NIJZ ipd. splošni akti temu v opisanem primeru verjetno ne bodo zadostili. IP se vnaprej v okviru nezavezujočega mnenja ne more opredeliti glede vseh teh vprašanj, ocena učinka pa je pravo mesto, da se izvede tovrstno presojo, kakor tudi naslovi vsa ostala tveganja glede obdelave osebnih podatkov pri delovanju zadevne aplikacije. Seznam dejanj obdelav osebnih podatkov, za katere velja zahteva po izvedbi ocene učinka v zvezi z varstvom osebnih podatkov po
- odstavku člena 35 Uredbe (EU) 2016/679 je dostopen na spletni strani (https://www.ip-rs.si/fileadmin/user_upload/Pdf/Ocene_ucinkov/Seznam_dejanj_obdelav_osebnih_podatkov__za_katere_velja_zahteva_po_izvedbi_ocene_ucinka_v_zvezi_z_varstvom_osebnih_podatkov.pdf). Vse informacije o ocenah učinka so na voljo na tej povezavi: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/kljucna-podrocja-uredbe/ocena-ucinka-v-zvezi-z-varstvom-podatkov/ Prav tako pa je Evropski odbor za varstvo podatkov pripravil smernice na temo zagotavljanja vseh standardov vgrajenega in privzetega varstva podatkov pri snovanju aplikacij, ki so dostopne na spletni strani (https://edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-42019-article-25-data-protection-design-and_en). V okviru nezavezujočega mnenja ne moremo podati bolj konkretne in dokončne presoje, kdo je upravljavec osebnih podatkov, ki tudi nosi zgoraj navedene dolžnosti po Splošni uredbi, saj se to lahko ugotovi le v okviru inšpekcijskega postopka, vsekakor pa priporočamo, da posamezni nosilci in udeleženi v raziskavi natančno preverijo in razmejijo njihove obveznosti po Splošni uredbi. V vsakem primeru (ne glede na vrsto pravne podlage za obdelavo osebnih podatkov) mora biti posameznik ustrezno obveščen o obdelavi osebnih podatkov, in sicer mu morajo biti podane vse informacije, kot jih zahteva člen 13 Splošne uredbe (v pomoč je lahko neobvezni obrazec, ki je na voljo na: https://www.ip-rs.si/fileadmin/user_upload/doc/vzorci/VZOREC_OBVESTILA_POSAMEZNIKOM_GLEDE_OBDELAVE_OSEBNIH_PODATKOV.docx). Prav tako so na spletni strani IP na voljo informacije o tem, katere so zahteve Splošne uredbe za pridobivanje privolitev (https://www.ip-rs.si/?id=102). Obenem opozarjamo tudi na določbe Zakona o elektronskih komunikacijah (ZEKom-1), in sicer člena
- Ta določa, da je shranjevanje podatkov ali pridobivanje dostopa do podatkov, shranjenih v terminalski opremi naročnika ali uporabnika, dovoljeno samo pod pogojem, da je naročnik ali uporabnik v to privolil potem, ko je bil predhodno jasno in izčrpno obveščen o upravljavcu in namenih obdelave teh podatkov v skladu z zakonom, ki ureja varstvo osebnih podatkov. V kolikor imate v zvezi z opisanim morebitna dodatna vprašanja, smo na voljo za pojasnila. Lepo vas pozdravljamo, Mojca Prelesnik, univ. dipl. prav., informacijska pooblaščenka Pripravila: Alenka Jerše, univ. dipl. prav. namestnica informacijske pooblaščenke O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026