Pridobitev računalniškega izpisa vpogledov v zbirke CSD + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem
- 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 19.03.2021 Številka: 07121-1/2021/538 Kategorije:Zavarovanje osebnih podatkov --> Kategorije: Zavarovanje osebnih podatkov Informacijski pooblaščenec RS (v nadaljevanju IP) je prejel dva vaša dopisa (dne 18.2.2021 in 15.03.2021), v katerih navajate, da naj bi nekdanji direktor pri centru za socialno delo neupravičeno vpogledoval v vaše osebne podatke in osebne podatke vaših otrok. Zato ste pri centru za socialno delo zahtevali izpis vpogledov za to osebo. Po vaših navedbah ste med drugim prejeli odgovor, da naj bi omenjena oseba vpogledovala v vaše osebne podatke zaradi svojega dela; kasneje pa ste od pristojne službe resornega ministrstva prejeli odgovor, da ni zabeleženo, da bi omenjena oseba vpogledovala v vaše osebne podatke ali podatke vaših otrok v sistemu IS CSD. Iz vaših dopisov tudi izhaja, da so vas v zvezi z zadevo povabili na razgovor, ki pa se ga niste želeli udeležiti, saj ste mnenja, da vam prikrivajo informacije. Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z
- členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
- aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov),
- točko prvega odstavka
- člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju ZVOP-1) ter
- členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašimi vprašanjem. IP pojasnjuje, da mora upravljavec osebnih podatkov v skladu s Splošno uredbo o varstvu podatkov (člen 32) in ZVOP-1 (
- in
- člen) poskrbeti za varnost zbirk osebnih podatkov. V zvezi s tem mora med drugim zagotoviti tudi, da do podatkov ne dostopajo nepooblaščene osebe in da se omogoči poznejše ugotavljanje kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov. Ta obveznost obsega tudi t.i. notranjo sledljivost v pogledov v informacijski sistem, ki je, kot razumemo iz vašega dopisa, zagotovljena v sistemu IS CDS. Dalje IP pojasnjuje, da ima posameznik, na katerega se nanašajo osebni podatki, na podlagi člena 15 Splošne uredbe, pravico od upravljavca dobiti potrditev, ali se v zvezi z njim obdelujejo osebni podatki, in kadar je temu tako, dostop do osebnih podatkov in naslednje informacije: namene obdelave; vrste zadevnih osebnih podatkov; uporabnike ali kategorije uporabnika, ki so jim bili ali jim bodo razkriti osebni podatki, zlasti uporabnike v tretjih državah ali mednarodnih organizacijah; kadar je mogoče, predvideno obdobje hrambe osebnih podatkov ali, če to ni mogoče, merila, ki se uporabijo za določitev tega obdobja; obstoj pravice, da se od upravljavca zahteva popravek ali izbris osebnih podatkov ali omejitev obdelave osebnih podatkov v zvezi s posameznikom, na katerega se nanašajo osebni podatki, ali obstoj pravice do ugovora taki obdelavi; pravico do vložitve pritožbe pri nadzornem organu; kadar osebni podatki niso zbrani pri posamezniku, na katerega se ti nanašajo, vse razpoložljive informacije v zvezi z njihovim virom; obstoj avtomatiziranega sprejemanja odločitev, vključno z oblikovanjem profilov iz člena 22
(1)in
(4), ter vsaj v takih primerih smiselne informacije o razlogih zanj, kot tudi pomen in predvidene posledice take obdelave za posameznika, na katerega se nanašajo osebni podatki. Posameznik, ki pri upravljavcu uveljavlja pravico dostopa do lastnih osebnih podatkov na podlagi člena 15 Splošne uredbe in mu upravljavec zavrne dostop (oziroma posameznik z odločitvijo upravljavca ni zadovoljen), lahko zoper odločitev upravljavca vloži pritožbo. O pritožbi odloča IP. Ker IP v zadevah dostopa do lastnih osebnih podatkov deluje kot pritožbeni organ, v okviru mnenja ne more presojati upravičenosti posameznika do konkretnih podatkov. Slednje lahko stori le v konkretnem pritožbenem postopku po preučitvi vseh okoliščin primera. Ob tem lahko le na splošno pojasnimo, da pravica dostopa do lastnih osebnih podatkov po členu 15 Splošne uredbe o varstvu podatkov načeloma ne omogoča tudi dostopa do notranje sledljivosti vpogledov v osebne podatke posameznika. Zakonitost vpogledov v zbirke osebnih podatkov lahko IP preverja le v inšpekcijskem postopku. Razlika med inšpekcijskim postopkom in pritožbenim postopkom v zadevah dostopa do lastnih osebnih podatkov je v tem, da inšpekcijski postopek IP prične po uradni dolžnosti, ko izve za kršitev (npr. na podlagi prijave) medtem ko se pritožbeni postopek v zvezi z dostopom do lastnih osebnih podatkov sproži na pritožbo posameznika (zoper odločitev upravljavca v zvezi z posameznikovo zahtevo za dostop). Rezultat inšpekcijskega nadzora je odprava kršitev oziroma morebitno sankcioniranje kršitev, prijavitelj pa je v inšpekcijskem postopku seznanjen le z zaključki po končanem inšpekcijskem nadzoru. Če želite pri upravljavcu vaših osebnih podatkov uveljavljati pravico dostopa do lastnih osebnih podatkov po členu 15 Splošne uredbe, predlagamo, da zahtevo vložite na našem neobveznem obrazcu (obrazec SLOP). Obrazec je dostopen na spletni strani IP: https://www.ip-rs.si/obrazci/varstvo-osebnih-podatkov/. O vaši zahtevi je upravljavec dolžan odločiti najkasneje v 1 mesecu. Zoper molk ali zavrnilni odgovor imate možnost pritožbe o kateri odloča IP. Če pa menite, da je v konkretnem primeru prišlo do nezakonite obdelave osebnih podatkov, lahko v zvezi s tem vložite inšpekcijsko prijavo na IP. Za vložitev prijave lahko uporabite tudi naš neobvezen obrazec (obrazec ZIN PRIJAVA). Obrazec je dostopen na spletni strani IP: https://www.ip-rs.si/obrazci/varstvo-osebnih-podatkov/. Pri prijavi je ključno, da navedete in utemeljite dejstva, ki kažejo na kršitev pravil varstva osebnih podatkov v konkretnem primeru. Lep pozdrav, Mojca Prelesnik, univ. dipl. prav. informacijska pooblaščenka Pripravil: Anže Novak, univ. dipl. prav. Svetovalec pooblaščenca za preventivo O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026